Validar a assinatura do webhook
Como conferir que o evento realmente veio da Pearfy antes de processar.
Onde ficaAppsWebhooks
Toda entrega chega com uma assinatura, pra você confirmar que o evento veio da Pearfy e não foi forjado.
O header e o HMAC
A assinatura vem em x-pearfy-signature, no formato sha256=<hex>. É um HMAC-SHA256 do corpo cru da requisição, com o segredo whsec_... da conta, que aparece uma única vez na criação do webhook.
Passo a passo
- Pegue o corpo cru da requisição, sem parsear
- Calcule o HMAC-SHA256 desse corpo com seu
whsec_... - Compare com o valor depois de
sha256=no header - Só trate o payload como válido se bater
AtençãoSem essa validação, qualquer requisição HTTPS pra sua URL seria processada como evento real. Assinatura inválida é motivo pra descartar a entrega.
Perguntas frequentes
Perdi o whsec. E agora?
Ele só aparece na criação. Recrie o webhook pra gerar um novo segredo.
Posso pular a validação em teste?
Evite. Trate assinatura sempre, pra o mesmo código valer em produção.
Este artigo foi útil?