Plataforma
Seguridad
Qué es
Cada petición a la API de traveldistro va firmada con HMAC-SHA256. La cabecera Authorization lleva su id de clave y la firma, el timestamp limita la ventana de replay a 300 segundos y un nonce de un solo uso rechaza las repeticiones.
Capacidades
Peticiones firmadas
La firma cubre método, ruta, query, timestamp, nonce y hash del cuerpo. Una petición manipulada no pasa la verificación.
Claves y rotación
Las claves se emiten por agencia y entorno, y pueden rotarse sin caída.
Webhooks firmados
Cada entrega a su endpoint lleva su propia firma HMAC, timestamp e id de entrega para deduplicar.
Request signing
signature = HMAC_SHA256(secret,
METHOD + "\n" + PATH + "\n" + QUERY_SORTED + "\n" +
TIMESTAMP + "\n" + NONCE + "\n" + SHA256_HEX(BODY))
Authorization: TD-HMAC-SHA256 KeyId=key_29xk, Signature=<hex>
X-TD-Timestamp: 1785603201
X-TD-Nonce: 1f7a-4c09Preguntas frecuentes
- ¿Por qué no tokens Bearer?
- Un token bearer robado se reproduce en cualquier parte. Una firma HMAC está ligada a una petición, un momento y un nonce.
- ¿Y la lista blanca de IP?
- Las claves de producción pueden fijarse a los rangos de IP de su infraestructura bajo petición.
Páginas relacionadas
- Una APIUna sola integración para cada vertical
- Cartera y facturaciónUn saldo prepagado, multidivisa
- FiabilidadCatálogo de errores, idempotencia, uptime
¿Listo para integrar?
Cuéntenos su volumen y verticales; le prepararemos sus claves de sandbox.