Wiki de automatización de trading de NRUNO · Pregunta 95

¿Deben firmarse con HMAC los payloads de webhooks de trading?

Seguridad de webhooksÚltima revisión: 27 de agosto de 2026
Respuesta breve

HMAC resulta útil cuando el remitente puede firmar el payload exacto con un secreto compartido. Añade comprobaciones de integridad y autenticidad, pero no sustituye TLS, la autorización ni la protección contra repeticiones.

Qué significa esto en la práctica

HMAC resulta útil cuando el remitente puede firmar el payload exacto con un secreto compartido. Añade comprobaciones de integridad y autenticidad, pero no sustituye TLS, la autorización ni la protección contra repeticiones. Esta página responde específicamente a la pregunta «¿Deben firmarse con HMAC los payloads de webhooks de trading?». Por eso, cada escenario se explica según su propio mecanismo técnico y no mediante un diagnóstico genérico.

Escenarios reales

Escenario A — Firma válida

Verifica el HMAC sobre el payload bruto exacto con un secreto guardado en el servidor y una comparación de tiempo constante. Comprueba la vigencia por separado, porque un mensaje antiguo bien firmado todavía puede repetirse. Para Escenario A — Firma válida de la pregunta 95, utiliza específicamente estas pruebas para responder «¿Deben firmarse con HMAC los payloads de webhooks de trading?» y mantenlas separadas de las pruebas de los demás escenarios de esta página.

Escenario B — Cuerpo manipulado

Verifica el HMAC sobre el payload bruto exacto con un secreto guardado en el servidor y una comparación de tiempo constante. Comprueba la vigencia por separado, porque un mensaje antiguo bien firmado todavía puede repetirse. Para Escenario B — Cuerpo manipulado de la pregunta 95, utiliza específicamente estas pruebas para responder «¿Deben firmarse con HMAC los payloads de webhooks de trading?» y mantenlas separadas de las pruebas de los demás escenarios de esta página.

Escenario C — Repetición firmada

Una repetición reutiliza un comando que fue válido. Combina una ID de señal única con marca de tiempo o nonce, caducidad y un registro de comandos procesados para que un BUY antiguo no se convierta en una segunda orden real. Para Escenario C — Repetición firmada de la pregunta 95, utiliza específicamente estas pruebas para responder «¿Deben firmarse con HMAC los payloads de webhooks de trading?» y mantenlas separadas de las pruebas de los demás escenarios de esta página.

Qué debes comprobar

  • registro de alertas de TradingView y hora exacta de envío
  • estado HTTP y marca de tiempo del receptor
  • payload validado junto con la ID de señal
  • resultado de cTrader solo después de confirmar el transporte

Regla práctica

Para la pregunta «¿Deben firmarse con HMAC los payloads de webhooks de trading?», modifica únicamente la primera capa cuyas pruebas ya no coincidan con la acción prevista. Conserva la identidad de la señal, las marcas de tiempo y el estado final de cTrader. Reproduce en una cuenta demo cualquier cambio que pueda afectar a la ejecución antes de utilizarlo en real.

Resumen de decisión

Respuesta directa: HMAC resulta útil cuando el remitente puede firmar el payload exacto con un secreto compartido. Añade comprobaciones de integridad y autenticidad, pero no sustituye TLS, la autorización ni la protección contra repeticiones.

Siguiente paso: Asocia las pruebas observadas con uno de los escenarios anteriores, prueba ese mecanismo de forma independiente en una cuenta demo y conserva la trazabilidad del resultado mediante una única ID de señal.

Fuentes principales

¿Necesitas una ruta de ejecución de TradingView a cTrader?

NRUNO envía tus instrucciones de TradingView a cTrader. Tu estrategia y tu lógica de señales siguen estando bajo tu control.