Verifica las cargas útiles de los webhooks con firmas HMAC
Por qué
Cualquiera que conozca la URL de tu webhook puede enviarle solicitudes falsas. La verificación de firmas te permite confirmar que una carga útil proviene realmente de Hirevire antes de actuar sobre ella.
Novedades
Cada solicitud de webhook ahora incluye un encabezado X-Hirevire-Signature (t=timestamp,sha256=hmac) y un encabezado X-Hirevire-Timestamp, generados a partir de un secreto de firma que controlas. Verifícalos en tu extremo para rechazar cargas útiles falsificadas o manipuladas.
Dónde
Configuración del trabajo → Configuración avanzada → Webhooks
Cómo funciona
Abre la configuración de Webhook de un trabajo y despliega Configuración avanzada
En Secreto de firma, haz clic en Generar (o pega tu propio secreto) y, después, en Guardar
En tu endpoint, calcula el
HMAC-SHA256de la marca de tiempo, un punto y, a continuación, el cuerpo sin procesar de la solicitud; luego compara el resumen hexadecimal con la firma deX-Hirevire-Signature.
Notas
Disponible únicamente en los planes Agency y Platform
Cada trabajo tiene su propio secreto de firma
Deja el secreto en blanco para desactivar la firma; los webhooks existentes seguirán funcionando sin él