Документация › Changelog › HMAC rotation
Безопасность
Ротация HMAC-ключей подписи Webhook'ов
Ключи подписи исходящих вебхуков переводятся на плановую ротацию раз в 180 дней. Первая автоматическая ротация выполнена 24.08.2026 для всех подписок Event API.
Как это работает
- За 14 дней до ротации в подписке появляется второй активный ключ.
- Каждый вебхук в этот период приходит с двумя заголовками
X-Atlas-Signature— по одному на ключ. - Приёмник обязан считать валидным сообщение, если совпала любая из подписей.
- По истечении окна старый ключ отзывается, остаётся один заголовок.
Что проверить в своём обработчике
- Разбор нескольких значений одного заголовка, а не только первого.
- Сравнение подписей в постоянном времени — обычное
==уязвимо к тайминг-атаке. - Проверку
X-Atlas-Timestamp: расхождение больше 5 минут считается просроченным.
Ключи выдаются и отзываются в карточке подписки на портале разработчика. Внеплановую ротацию (например, после утечки endpoint'а) можно запросить через Atlas Desk с приоритетом P2.