Segurança do Webhook
O Grwthy verifica automaticamente a autenticidade dos eventos recebidos do WhatsApp usando assinaturas HMAC-SHA256.Como Funciona
- Cada evento do WhatsApp contém uma assinatura no header
X-Hub-Signature-256 - O Grwthy verifica a assinatura usando o
appSecretda instância - Eventos com assinatura inválida são rejeitados com
403 Forbidden
Respostas de Erro
| Status | Cenário |
|---|---|
403 | Header de assinatura ausente |
403 | Nenhuma instância encontrada para o phone_number_id |
403 | Instância está inativa |
403 | Assinatura não corresponde |
Verificando Webhooks no Seu Servidor
Se você configurou um webhook na instância, recomendamos verificar a autenticidade das requisições no seu servidor. Use osheaders customizados como um token secreto:
X-Webhook-Secret em cada requisição recebida.