Tú hospedas tu API; idoo.dev pone la autenticación, los planes, los límites y el cobro. Tu única tarea: verificar que cada petición viene de nuestro gateway. Con el SDK son dos líneas.
¿Primera vez? Ve la guía completa paso a paso
El gateway reenvía cada petición autorizada a tu URL base agregando una firma
HMAC-SHA256 calculada sobre timestamp.body con el
secret exclusivo de tu API (lo obtienes y regeneras en tu
panel de creador). Verificándola, tu backend
solo acepta tráfico que pasó por los planes y límites de idoo.dev — nadie puede
llamarte directo y saltarse el cobro.
Sin dependencias. Vía Composer o copiando un solo archivo (sdk/php/src/Peticion.php).
Al inicio de tu endpoint:
¿Prefieres decidir tú la respuesta? Usa firmaValida(): bool en lugar de
requerir(). Para Laravel hay un ejemplo de middleware en el README del SDK.
Sin dependencias. Incluye middleware listo para Express.
| Header | Contenido |
|---|---|
X-Idoo-Signature | HMAC-SHA256 de "{timestamp}.{body_crudo}" con tu secret, en hexadecimal |
X-Idoo-Timestamp | Unix timestamp con el que se calculó la firma (caduca a los 5 minutos) |
X-Idoo-Consumer-Id | Id del consumidor en idoo.dev |
X-Idoo-Ambiente | sandbox o produccion (según la key del consumidor) |
X-Idoo-Plan | Nombre del plan contratado por el consumidor |
¿Otro lenguaje? Calcula HMAC-SHA256("{timestamp}.{body}", secret),
compáralo en tiempo constante con X-Idoo-Signature y rechaza
timestamps con más de 5 minutos de antigüedad.
La API Demo Echo es un backend de referencia construido con este SDK: devuelve tu petición e indica si la firma fue válida. Suscríbete gratis, crea tu API key y ejecuta:
¿Listo para publicar tu API en el marketplace?
Ir al panel de creador