14 gün ücretsiz deneyin — Hemen Başlayın →
SözlükRisk & GüvenlikHMAC İmza

HMAC (Hash-based Message Authentication Code), bir mesajın bütünlüğünü ve gönderenin kimliğini bir gizli anahtar ile kanıtlayan kriptografik imzadır. Ödeme webhook'ları ve API isteklerinin doğrulanmasında standarttır.

HMAC Nasıl Çalışır?

  1. Gönderen ve alıcı bir gizli anahtar paylaşır (paylaşılan secret)
  2. Gönderen mesajı + anahtar ile hash (SHA-256) hesaplar
  3. Bu hash'i mesajla birlikte (header'da) gönderir
  4. Alıcı aynı hesaplamayı yapar
  5. İmzalar eşleşirse mesaj doğrulanmış olur

Webhook'ta Tipik Kullanım

POST /webhook
X-Signature: sha256=a3f...8d2
Content-Type: application/json

{ "event": "payment.succeeded", ... }

Alıcı imzayı doğrulamadan veriyi işlemez.

Niye Önemli?

  • Spoofing'i engeller — kötü niyetli aktör sahte webhook gönderemez
  • Tampering'i tespit eder — body değiştirilirse imza tutmaz
  • Replay attack için timestamp + nonce gerekir

Örnek Kullanım

  • Tüm webhook'larda HMAC SHA-256 imza doğrulaması yapıyoruz.
  • Replay saldırılarına karşı HMAC'ı timestamp + nonce ile birleştirdik.
Tahsilat360 ile

HMAC İmza tahsilatlarınızı tek panelden yönetin

Sanal POS, link ile ödeme, vade takibi ve cari mutabakat — hepsi tek hesapta. 14 gün ücretsiz deneyin.