如何验证Artifactory Webhook的x-jfrog-event-auth签名头部?
Artifactory制品上传Webhook签名验证指南
核心算法说明
Artifactory带密钥签名的预定义Webhook采用HMAC-SHA256算法,不属于PKI公私钥体系,无需使用公钥/私钥对。
正确验证步骤
- 用Webhook配置时设置的密钥作为HMAC密钥
- 直接使用收到的原始请求Payload字节流作为计算输入(禁止对Payload做格式化、编码转换等任何修改)
- 对HMAC-SHA256计算得到的哈希值进行Base64编码
- 将编码结果与请求头
x-jfrog-event-auth的值做完全匹配校验
常见不匹配问题排查
- Payload处理错误:若中途对Payload做了JSON格式化、字符编码转换或内容截断,会导致计算结果偏差,必须保证输入是原始未修改的字节
- 密钥不一致:确认服务器端使用的密钥与Artifactory Webhook配置中的密钥完全一致,注意大小写、空格、特殊字符的精准匹配
- 编码方式错误:HMAC计算结果需做Base64编码,而非十六进制编码,这是最容易出错的环节
内容的提问来源于stack exchange,提问作者saurav
相关产品推荐
相关产品推荐

