Langsung ke konten

Arsip

Webhook

1 artikel
Keamanan Siber 20 Sep 2026 5 min read

Signature HMAC Webhook Memerlukan Kontrol Replay

Signature HMAC Webhook Memerlukan Kontrol Replay Receiver webhook sering perlu menentukan apakah sebuah HTTP request berasal dari sender yang dikonfigurasi dan apakah payload berubah dalam perjalanan. Keyed message authentication code dapat mendukung keputusan tersebut ketika kedua pihak berbagi secret dan menghitung tag atas byte yang sama. Properti itu tidak membuat request yang tertangkap menjadi sekali pakai. Jika attacker merekam request valid lalu mengirim kembali material terautentikasi yang sama, tag dapat tetap valid. Ketahanan terhadap replay karena itu harus menjadi bagian dari protokol webhook di sekitar MAC, bukan asumsi yang dilekatkan pada MAC.