【问题标题】:HMAC webhook validation, from envelope callbackHMAC webhook 验证,来自信封回调
【发布时间】:2021-01-24 23:17:12
【问题描述】:

我通读了说明 here,如果您在“帐户级别”使用 Connect(即所有信封都通过一个帐户发送),则该说明有效。

我们的用例涉及要求客户使用自己的帐户登录 DocuSign,因此我现在在信封上设置回调。当我在这种情况下收到回调时,不会发送 HMAC 签名标头(X-DocuSign-Signature-1、X-DocuSign-Signature-2 等)。

有人经历过吗?我在 ruby​​/rails 中,使用 docusign_esign gem,版本 2.0.0。

我在 DocuSign_eSign::ConnectCustomConfiguration 中看到了一个 include_hmac 参数,但我不清楚您是否可以使用带有信封级别回调的自定义配置。

感谢任何帮助。

【问题讨论】:

    标签: docusignapi docusignconnect


    【解决方案1】:

    eventNotification 对象现在包含一个属性 includeHMAC

    如果在帐户级别设置 HMAC,并且 includeHMAC 设置为 "true",则每个信封 webhook 将包含 HMAC 标头。

    很遗憾,用于在帐户级别设置 HMAC 的 API 调用当前不可用。因此,客户需要拥有账户范围的 Connect 才能设置 HMAC 密钥。

    通过电子签名管理应用的连接部分中的连接密钥按钮添加和管理 HMAC 密钥:

    【讨论】:

    • 谢谢,我去看看。
    • 这听起来像是“ISV 合作伙伴”集成。您可以按照上述流程进行操作,但每位客户都需要在其帐户中拥有/添加至少一个 HMAC 密钥并与您共享。您的集成将需要在每个客户的基础上管理这些。如果您希望在没有管理每个客户机密的风险和开销的情况下增加安全性,我建议改用 Mutual TLS。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-04-14
    • 1970-01-01
    • 1970-01-01
    • 2023-03-11
    • 2021-12-21
    相关资源
    最近更新 更多