Kurzfassung
- webhook hmac signatur verifikation 2026
- Für Backends mit Zahlungs-, CI- und Partner-Webhooks.
Für wen ist das
- Für Backends mit Zahlungs-, CI- und Partner-Webhooks.
Keyword (SEO)
webhook hmac signatur verifikation 2026
Algorithmus
- Raw Body vor JSON-Parse—sonst passt die Signatur nicht.
- HMAC-SHA256 oder Vendor-Schema.
- Constant-time Vergleich.
Replay
- Timestamp + z. B. 5 Minuten Fenster.
- event_id mit TTL speichern.
Typische Fehler
- Raw Body vor JSON-Parse—sonst passt die Signatur nicht.
- HMAC-SHA256 oder Vendor-Schema.
FAQ
401 vs 400 bei falscher Signatur?
Oft 400/401 ohne Details—keine Hinweise für Angreifer.