Skip to main content
Valide X-Webhook-Signature antes de aplicar efeitos colaterais no seu sistema.

Corpo original do POST

A assinatura usa os bytes exatos do POST e o secret (whsec_...) retornado em Criar webhook. O header vem no formato sha256=<hex>.
Middleware com express.json() global altera o corpo. Na rota do webhook, use buffer bruto — por exemplo express.raw({ type: 'application/json' }).
Headers úteis em cada entrega: X-Webhook-Id, X-Webhook-Event, além de cabeçalhos customizados definidos no cadastro do webhook.

Evitar processamento duplicado

Use id da entrega (UUID no envelope) ou ${event}:${data.id} antes de side effects.

Checklist rápido

Voltar para Webhooks