Saltar al contenido
Inicio de traveldistro

Plataforma

Seguridad

Qué es

Cada petición a la API de traveldistro va firmada con HMAC-SHA256. La cabecera Authorization lleva su id de clave y la firma, el timestamp limita la ventana de replay a 300 segundos y un nonce de un solo uso rechaza las repeticiones.

Capacidades

  • Peticiones firmadas

    La firma cubre método, ruta, query, timestamp, nonce y hash del cuerpo. Una petición manipulada no pasa la verificación.

  • Claves y rotación

    Las claves se emiten por agencia y entorno, y pueden rotarse sin caída.

  • Webhooks firmados

    Cada entrega a su endpoint lleva su propia firma HMAC, timestamp e id de entrega para deduplicar.

Request signing

signature = HMAC_SHA256(secret,
  METHOD + "\n" + PATH + "\n" + QUERY_SORTED + "\n" +
  TIMESTAMP + "\n" + NONCE + "\n" + SHA256_HEX(BODY))

Authorization: TD-HMAC-SHA256 KeyId=key_29xk, Signature=<hex>
X-TD-Timestamp: 1785603201
X-TD-Nonce: 1f7a-4c09

Preguntas frecuentes

¿Por qué no tokens Bearer?
Un token bearer robado se reproduce en cualquier parte. Una firma HMAC está ligada a una petición, un momento y un nonce.
¿Y la lista blanca de IP?
Las claves de producción pueden fijarse a los rangos de IP de su infraestructura bajo petición.

Páginas relacionadas

¿Listo para integrar?

Cuéntenos su volumen y verticales; le prepararemos sus claves de sandbox.

Contáctenos