Cryptology Academy · Pelajaran

HMAC dalam API: Penandatanganan Permintaan

Laksanakan penandatanganan permintaan berasaskan HMAC dan pencegahan serangan ulangan.

Pelajaran 3 daripada 413 langkah

HMAC dalam API: Penandatanganan Permintaan ialah pelajaran Cryptology Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cryptology Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Selamat datang

Penandatanganan permintaan berasaskan HMAC digunakan oleh AWS, GitHub, Stripe dan Twilio untuk mengesahkan panggilan API. Dalam pelajaran ini, kita akan membina sistem penandatanganan permintaan yang lengkap.

Mengapa Penandatanganan Permintaan API?

Kunci API dalam URL boleh direkodkan dalam pelayan proksi, sejarah pelayar dan catatan pelayan. Penandatanganan permintaan menyertakan keseluruhan badan permintaan dalam MAC — sekali gus memastikan muatan tidak diubah suai dan kunci tidak terdedah secara bersendirian.

Versi Tandatangan AWS 4

AWS SigV4 mengira: 1. Permintaan berkanun (kaedah + URL + pengepala + cincangan badan) 2. Rentetan untuk ditandatangani (tarikh + rantau + perkhidmatan + cincangan permintaan berkanun) 3. Kunci penandatanganan = HMAC(HMAC(HMAC(HMAC('AWS4'+secret, date), region), service), 'aws4_request') 4. Tandatangan = HMAC(signing_key, string_to_sign)

Pengesahan Webhook GitHub

GitHub menandatangani setiap muatan webhook: X-Hub-Signature-256: sha256=HMACHEX Sahkan: import hmac expected = 'sha256=' + hmac.new(secret, payload, 'sha256').hexdigest() hmac.compare_digest(expected, received_signature)

Ancaman Serangan Ulangan Semula

Jika penyerang menangkap permintaan sah yang telah ditandatangani, mereka boleh menghantarnya semula berkali-kali. Pemindahan wang sebanyak $100 yang ditandatangani sekali boleh diulang 1000 kali. HMAC sahaja TIDAK menghalang serangan ulangan semula.

Pencegahan Ulangan Semula Berasaskan Cap Waktu

Sertakan cap waktu dalam mesej yang ditandatangani. Tolak permintaan yang berusia lebih daripada 5 minit. Stripe menghantar X-Stripe-Signature dengan cap waktu. GitHub menggunakan X-GitHub-Delivery (UUID), bukan pendekatan berasaskan cap waktu.

Pencegahan Ulangan Semula Berasaskan Nilai Sekali Guna

Sertakan nilai sekali guna rawak dalam setiap permintaan. Pelayan menyimpan nilai sekali guna yang telah digunakan (dalam Redis dengan TTL). Tolak mana-mana permintaan yang mengandungi nilai sekali guna yang pernah dilihat. Pendekatan ini lebih boleh dipercayai berbanding cap waktu untuk sistem teragih.

Pelaksanaan Penandatanganan Permintaan

import hmac, hashlib, time, os def sign_request(secret, method, path, body, timestamp=None): ts = timestamp or str(int(time.time())) payload = f'{method}\n{path}\n{ts}\n' + hashlib.sha256(body).hexdigest() sig = hmac.new(secret.encode(), payload.encode(), 'sha256').hexdigest() return ts, sig

Pengesahan pada Sisi Pelayan

def verify_request(secret, method, path, body, ts, received_sig): # Check timestamp freshness if abs(time.time() - int(ts)) > 300: # 5 minutes return False # Recompute and compare _, expected = sign_request(secret, method, path, body, ts) return hmac.compare_digest(expected, received_sig)

JWT dengan HMAC (HS256)

JWT HS256 menggunakan HMAC-SHA256 dengan rahsia yang dikongsi. Pelayan menandatangani dan mengesahkan token tersebut. Batasannya: mana-mana pihak yang mempunyai kunci boleh memalsukan token. Untuk kepercayaan asimetri, seperti pengesahan pihak ketiga, gunakan RS256 atau ES256.

Strategi Penggiliran Kunci

Putarkan kunci HMAC secara berkala: jana kunci baharu, sokong kunci lama dan baharu semasa tempoh peralihan (24 jam), kemudian tamatkan penggunaan kunci lama. AWS SigV4 menerbitkan kunci daripada rahsia bertarikh untuk membolehkan penggiliran harian.

Semakan Pantas

Mengapa penandatanganan permintaan HMAC sahaja tidak mencukupi untuk mencegah serangan ulangan semula?

Ringkasan

Penandatanganan permintaan HMAC dengan perlindungan terhadap serangan ulangan semula telah dilaksanakan. Seterusnya, kita akan membandingkan CMAC dan Poly1305 sebagai alternatif MAC berasaskan sifir blok.
Percuma untuk bermula

Pelajari Cryptology Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
67
Pelajaran
261

Soalan Lazim

Adakah pelajaran “HMAC dalam API: Penandatanganan Permintaan” percuma?

Ya — teks penuh “HMAC dalam API: Penandatanganan Permintaan” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cryptology Academy, tingkat taraf kepada CoddyKit PRO. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “HMAC dalam API: Penandatanganan Permintaan”?

Laksanakan penandatanganan permintaan berasaskan HMAC dan pencegahan serangan ulangan. Anda berlatih Cryptology Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cryptology Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cryptology Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “HMAC dalam API: Penandatanganan Permintaan” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Konsep MAC & Serangan Pemanjangan Panjang
  2. Pembinaan HMAC & Bukti Keselamatan
  3. HMAC dalam API: Penandatanganan Permintaan
  4. CMAC & Poly1305: MAC Sifir Blok
← Kembali ke Cryptology Academy