Skip to main content

Segurança do Webhook

O Grwthy verifica automaticamente a autenticidade dos eventos recebidos do WhatsApp usando assinaturas HMAC-SHA256.

Como Funciona

  1. Cada evento do WhatsApp contém uma assinatura no header X-Hub-Signature-256
  2. O Grwthy verifica a assinatura usando o appSecret da instância
  3. Eventos com assinatura inválida são rejeitados com 403 Forbidden

Respostas de Erro

Verificando Webhooks no Seu Servidor

Se você configurou um webhook na instância, recomendamos verificar a autenticidade das requisições no seu servidor. Use os headers customizados como um token secreto:
No seu servidor, valide o header X-Webhook-Secret em cada requisição recebida.