Standar Autentikasi HMAC-SHA256
Cara mengautentikasi permintaan ke API SmallPict menggunakan tanda tangan kriptografis HMAC-SHA256.
SmallPict mengamankan semua lalu lintas API menggunakan penandatanganan permintaan kriptografis HMAC-SHA256.
Standar ini menjamin:
- Integritas Payload: Isi body permintaan dan path URI tidak dapat diubah di tengah jalan.
- Kebal Serangan Replay: Toleransi waktu (timestamp drift window) memblokir permintaan lama atau yang disadap.
- Kerahasiaan Kunci Terjaga: Kunci rahasia (Secret Key) tidak pernah dikirimkan melalui jaringan internet.
Header yang Diperlukan
Setiap permintaan HTTP harus menyertakan header berikut:
HTTP
X-API-Key: sp_sdk_9a8b7c6d5e4f3a2b1c0d9e8f...X-Timestamp: 1716301234X-Signature: 3a9f8b2c4d6e8a0f1b3c5d7e9f2a...Content-Type: application/jsonTanda tangan dihitung dengan rumus:
Signature = HMAC-SHA256(SecretKey, Method + "\n" + Path + "\n" + Timestamp + "\n" + BodyHash)