# Bundle Fingerprint

WHost'un web paneli, tarayıcı bundle'ı ile agent'ın birbirine bağlı
kalması için bir `X-WHost-Bundle-Fingerprint` header'ı gönderir.
**HMAC kimlik doğrulamalı istekler bu zorunluluktan muaftır** —
SDK'lar ve üçüncü taraf entegrasyonlar **asla** bu header'ı
göndermemeli ve agent'ın güncel parmak izini bilmek zorunda
kalmamalıdır.

Agent, `X-WHost-Key` boş değilse parmak izi kontrolünü atlar; ardından
isteğin kimlik doğrulama ve yetkilendirme kontrollerini uygular. Anahtar
header'ı tek başına kimlik doğrulamaz. Oturum çerezi taşımayan yetkili bir `GET /api/v1/accounts`
isteği, geçerli HMAC ile parmak izi header'ı eksik veya yanlış olsa da
başarılı olur; geçersiz HMAC imzası her iki durumda `401 AUTH_FAILED`
döndürür.

EventSource akışları ve OAuth dönüşleri, yalnızca normalize edilmiş ve
çözümlenmiş istek yolu izin verilen tam rotayla eşleştiğinde muaftır.
Yolun sonuna satır sonu, satır başı veya tab karakteri eklemek bu rota
muafiyetini korumaz. Muafiyet yalnızca parmak izi kontrolünü kapsar;
rotanın kimlik doğrulama gereksinimleri uygulanmaya devam eder.

Bu muafiyet agent tarafında uygulanır ve agent'ın entegrasyon
testleriyle kapsanır.

---
