Validar a assinatura do webhook

Como conferir que o evento realmente veio da Pearfy antes de processar.

Equipe PearfyAtualizado em 24/07/2026 1 min de leitura
Onde ficaAppsWebhooks

Toda entrega chega com uma assinatura, pra você confirmar que o evento veio da Pearfy e não foi forjado.

O header e o HMAC

A assinatura vem em x-pearfy-signature, no formato sha256=<hex>. É um HMAC-SHA256 do corpo cru da requisição, com o segredo whsec_... da conta, que aparece uma única vez na criação do webhook.

Passo a passo

  1. Pegue o corpo cru da requisição, sem parsear
  2. Calcule o HMAC-SHA256 desse corpo com seu whsec_...
  3. Compare com o valor depois de sha256= no header
  4. Só trate o payload como válido se bater
AtençãoSem essa validação, qualquer requisição HTTPS pra sua URL seria processada como evento real. Assinatura inválida é motivo pra descartar a entrega.

Perguntas frequentes

Perdi o whsec. E agora?
Ele só aparece na criação. Recrie o webhook pra gerar um novo segredo.
Posso pular a validação em teste?
Evite. Trate assinatura sempre, pra o mesmo código valer em produção.
Este artigo foi útil?

Não resolveu por aqui?

Fala com a gente. A gente te responde rápido.

Falar com o suporte