Skip to main content

Vérifier la signature webhook

Toujours vérifier la signature pour s’assurer que le webhook provient de SahelPay.

Format de la signature

  • t = timestamp UNIX (secondes)
  • v1 = signature HMAC-SHA256

Algorithme

Implémentation

Protection replay

Le timestamp permet de rejeter les webhooks trop anciens (> 5 minutes), protégeant contre les attaques de replay.