0

0

使用 PHP/Laravel 验证 Webhook 签名

碧海醫心

碧海醫心

发布时间:2025-09-30 20:43:44

|

392人浏览过

|

来源于php中文网

原创

使用 php/laravel 验证 webhook 签名

本文旨在提供一种在 PHP/Laravel 环境下验证 Webhook 签名的方法。通过使用 openssl 扩展,我们可以对接收到的 Webhook 请求进行签名验证,确保请求的真实性和完整性。本文将详细介绍验证签名的步骤,并提供可直接使用的代码示例,帮助开发者有效地保护应用程序免受恶意请求的侵害。

在 Webhook 集成中,验证接收到的请求的签名至关重要,以确保请求来自可信的来源,并且在传输过程中没有被篡改。通常,发送方会对请求的内容进行签名,并将签名放在请求头中。接收方则需要使用相同的算法和密钥来验证签名。

以下是如何在 PHP/Laravel 中使用 openssl 扩展验证 SHA256withRSA 签名的步骤:

1. 获取签名、公钥和请求内容

立即学习PHP免费学习笔记(深入)”;

首先,从请求头中获取签名,并获取用于验证签名的公钥。同时,获取原始的请求内容(payload),即请求体的内容。

use Illuminate\Http\Request;

public function isValid(Request $request): bool
{
    $signature = $request->header('X-Signature');
    if (! $signature) {
        return false;
    }

    $publicKey = config('services.webhook.public_key'); // 从配置中获取公钥,建议不要硬编码

    if (!$publicKey) {
        return false;
    }

    $payload = $request->getContent();

    // 后续步骤...
}

2. 解码签名

签名通常是经过 Base64 编码的,因此需要先进行解码。

ERMEB域名PHP离线网络授权系统
ERMEB域名PHP离线网络授权系统

感谢您选择使用ERMEB域名授权离线网络验证系统(简称:ERMEB域名授权系统)是ERMEB团队开发,ERMEB域名授权系统是国内最稳定,最强大,最先进的域名授权管理平台解决方案之一,ERMEB域名授权系统采用PHP +Mysql的技术,ERMEB域名授权系统框架使用Thinkphp6/mysql数据库基于Markdown开发者文档开发而成,项目安装请参考ThinkPHP官方文档及下面的服务环境说

下载
    $signature = base64_decode($signature);

3. 使用 openssl_verify 函数进行验证

openssl_verify 函数用于验证签名。它接受原始数据、签名、公钥和使用的哈希算法作为参数。

    $publicKey = openssl_pkey_get_public($publicKey);

    $result = openssl_verify($payload, $signature, $publicKey, OPENSSL_ALGO_SHA256);

    if ($result === 1) {
        return true;
    }

    return false;
}

完整示例代码:

use Illuminate\Http\Request;

class WebhookController extends Controller
{
    public function handle(Request $request)
    {
        if ($this->isValid($request)) {
            // 签名验证通过,处理 Webhook 事件
            // ...
            return response('Webhook received and processed successfully.', 200);
        } else {
            // 签名验证失败,拒绝处理
            return response('Invalid signature.', 400);
        }
    }

    private function isValid(Request $request): bool
    {
        $signature = $request->header('X-Signature');
        if (! $signature) {
            return false;
        }

        $publicKey = config('services.webhook.public_key'); // 从配置中获取公钥,建议不要硬编码

        if (!$publicKey) {
            return false;
        }

        $payload = $request->getContent();

        $signature = base64_decode($signature);

        $publicKey = openssl_pkey_get_public($publicKey);

        $result = openssl_verify($payload, $signature, $publicKey, OPENSSL_ALGO_SHA256);

        if ($result === 1) {
            return true;
        }

        return false;
    }
}

注意事项:

  • 公钥存储: 不要将公钥硬编码在代码中。建议将其存储在配置文件环境变量中,以便于管理和更新。
  • 错误处理: 检查 openssl_pkey_get_public 的返回值,确保公钥已成功加载。如果加载失败,则需要进行适当的错误处理。
  • 请求内容: 确保获取到的请求内容是原始的、未经修改的。任何对请求内容的修改都会导致签名验证失败。
  • 字符编码: 确保请求内容和签名都使用相同的字符编码(通常是 UTF-8)。
  • 安全性: 避免使用弱哈希算法。SHA256 是一个相对安全的哈希算法,但仍然需要定期评估和更新。
  • Payload的原始性: 确保$request->getContent()获取到的是未经任何处理的原始请求体。 Laravel的某些中间件可能会修改请求体,导致签名验证失败。

总结:

通过使用 openssl 扩展,可以轻松地在 PHP/Laravel 中验证 Webhook 签名。这有助于确保接收到的请求来自可信的来源,并防止恶意请求的攻击。 请务必遵循上述注意事项,以确保签名验证的正确性和安全性。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

320

2024.04.09

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

278

2024.04.09

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

373

2024.04.09

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

374

2024.04.10

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

85

2025.08.05

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

65

2025.08.05

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

68

2025.08.05

什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

178

2024.05.11

Golang 网络安全与加密实战
Golang 网络安全与加密实战

本专题系统讲解 Golang 在网络安全与加密技术中的应用,包括对称加密与非对称加密(AES、RSA)、哈希与数字签名、JWT身份认证、SSL/TLS 安全通信、常见网络攻击防范(如SQL注入、XSS、CSRF)及其防护措施。通过实战案例,帮助学习者掌握 如何使用 Go 语言保障网络通信的安全性,保护用户数据与隐私。

2

2026.01.29

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 10万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.2万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号