我正在使用 Go 制作一些 API。我希望能夠使用秘密令牌處理 Github webhook。我在我的 webhook Github 上設置了“azerty”的秘密?,F在我嘗試驗證傳入的 Webhook 是否具有正確的秘密令牌。我讀過 Github 文檔,其中說該算法使用 HMAC 和 SHA1。但我無法驗證傳入的 Github webhook 的秘密......func IsValidSignature(r *http.Request, key string) bool { // KEY => azerty gotHash := strings.SplitN(r.Header.Get("X-Hub-Signature"), "=", 2) if gotHash[0] != "sha1" { return false } defer r.Body.Close() b, err := ioutil.ReadAll(r.Body) if err != nil { log.Printf("Cannot read the request body: %s\n", err) return false } hash := hmac.New(sha1.New, []byte(key)) if _, err := hash.Write(b); err != nil { log.Printf("Cannot compute the HMAC for request: %s\n", err) return false } expectedHash := hex.EncodeToString(hash.Sum(nil)) log.Println("EXPECTED HASH:", expectedHash) log.Println("GOT HASH:", gotHash[1]) return gotHash[1] == expectedHash}EXPECTED HASH: 10972179a3b0efc337f79ec41847062bc598bb04GOT HASH: 36de72e0d386e36e2c7b034c85cd3b3889594992為了進行測試,我使用正確的標頭在 Postman 中復制了 Github Webhook 的有效負載。我不知道為什么我得到兩個不同的哈希...我已經檢查過我的密鑰是否為空且值正確,并且我的正文也不是空的。我錯過了什么嗎?
1 回答

不負相思意
TA貢獻1777條經驗 獲得超10個贊
我使用正確的標頭在 Postman 中復制 Github Webhook 的有效負載。
我已經檢查過我的密鑰是否為空且值正確,并且我的正文也不是空的。
除了一些小問題之外,加密是正確的。顯然你的身體與你從 Github 獲得的身體不匹配。可能是格式化、尾隨換行符等。它必須逐字節與原始正文完全匹配。
如果此代碼適用于 Github,但不適用于 Postman 中的副本,只需X-Hub-Signature
在您的裝置中替換為“錯誤”的哈希值。
一些額外的內容:
用于
hmac.Equal
安全比較hash.Write
從不返回錯誤
- 1 回答
- 0 關注
- 159 瀏覽
添加回答
舉報
0/150
提交
取消