Verificador de assinatura de webhook
Opções
O que é um verificador de assinatura Webhook?
Um verificador de assinatura de webhook ajuda a confirmar se uma carga de webhook foi assinada com o segredo esperado.
Isso é útil ao depurar Stripe, GitHub, Slack ou webhooks personalizados que usam assinaturas HMAC.
Como usar o verificador de assinatura Webhook
- Cole a carga útil do webhook.
- Cole o segredo usado pelo seu provedor.
- Cole a assinatura fornecida ou o cabeçalho completo da assinatura.
- Escolha algoritmo e codificação e clique em Verificar assinatura.
Dicas
- Certifique-se de que a carga corresponda exatamente ao corpo bruto usado pelo provedor.
- Alguns provedores incluem prefixos como sha256= ou v1= nos cabeçalhos de assinatura.
- Se a verificação falhar, verifique os espaços em branco, os finais de linha e a codificação.
- Use o mesmo algoritmo que seu provedor espera.
Verificações de assinatura de webhook antes de confiar em um evento
Valide a autenticidade antes de tratar um evento como confiável e aplique as regras do provedor ao corpo intacto da requisição.
Preserve o corpo original
Capture os bytes exatos antes que o parser JSON, formatação, quebras de linha ou middleware alterem o payload assinado.
Analise o cabeçalho de assinatura
Siga as regras de versão, timestamp, ID da chave, codificação e múltiplas assinaturas em vez de comparar o cabeçalho inteiro como um digest.
Limite a repetição
Valide o timestamp assinado dentro de uma tolerância curta e armazene IDs de eventos quando o provedor permitir detectar duplicados.
Responda com segurança
Rejeite assinaturas inválidas sem processar o evento, evite registrar segredos ou corpos sensíveis completos e crie handlers idempotentes.
Ferramentas relacionadas
Você também pode achar essas ferramentas úteis.