Seguridad de webhooks
Protege los webhooks de trading con autenticación, defensa contra repeticiones, firmas HMAC, identificadores únicos y rate limiting específico.
Usa HTTPS junto con autenticación y autorización del servidor sin exponer credenciales del bróker. Valida la identidad del conector, el esquema del payload, los permisos de la cuenta y la vigencia antes de permitir la ejecución.
094¿Qué es un ataque de repetición contra un webhook de trading?Un ataque de repetición reenvía una solicitud que antes era válida. Las ID de señal únicas, marcas de tiempo o nonces, ventanas de caducidad y el almacenamiento de duplicados impiden que un BUY antiguo genere un segundo BUY no deseado.
095¿Deben firmarse con HMAC los payloads de webhooks de trading?HMAC resulta útil cuando el remitente puede firmar el payload exacto con un secreto compartido. Añade comprobaciones de integridad y autenticidad, pero no sustituye TLS, la autorización ni la protección contra repeticiones.
096¿Cómo debe proteger el rate limiting un webhook de trading?El rate limiting debe detener abusos y automatizaciones descontroladas sin ocultar el comportamiento legítimo. Aplica límites por conector o cuenta autenticados, registra los rechazos y combínalos con protección contra duplicados.