Webhook-Sicherheit: HMAC-Signaturen, Replay-Schutz und Verifizierung in Symfony
Die meisten Teams verifizieren Webhook-Signaturen falsch, wenn sie sie überhaupt verifizieren. Hier ist das ganze Bild: HMAC-Signierung auf dem Raw Body, timing-sicherer Vergleich in PHP, Replay-Schutz mit Redis und ein Retry-fester Symfony-Consumer.
Weiterlesen