Skip to main content
Valide a assinatura antes de atualizar pedido, crédito ou assinatura no seu sistema.

Corpo original do POST

O HMAC-SHA256 usa os bytes exatos enviados no POST e a signing secret do webhook. O dashboard mostra o nome do header (ex.: x-upag-signature) e o formato esperado (hex, base64, prefixo).
Middleware que faz parse JSON global (express.json()) altera o corpo. Na rota do webhook, use buffer bruto — por exemplo express.raw({ type: 'application/json' }).
Ajuste digest('hex') e o parsing do header se o dashboard pedir outro encoding.

Evitar processamento duplicado

Checklist rápido

Voltar para Webhooks