Skip to main content

Verificación de Firma HMAC

Todos los webhooks incluyen una firma HMAC-SHA256 para verificar su autenticidad. Siempre verifica la firma antes de procesar un webhook.

Headers de Webhook

Cada webhook incluye estos headers:

Cómo Funciona

  1. Whaapy calcula un HMAC-SHA256 del payload JSON usando tu secret
  2. El resultado se envía en el header X-Webhook-Signature
  3. Tú calculas el mismo HMAC con el payload recibido
  4. Si coinciden, el webhook es auténtico
Nunca proceses webhooks sin verificar la firma. Un atacante podría enviar webhooks falsos a tu endpoint.

Verificación en Node.js

Usa crypto.timingSafeEqual() para comparar firmas. Esto previene ataques de timing.

Verificación en Python


Verificación en PHP


Verificación en Go


Regenerar Secret

Si crees que tu secret fue comprometido, puedes regenerarlo:
Después de regenerar, actualiza tu código con el nuevo secret. Los webhooks con el secret anterior fallarán la verificación.

Próximos Pasos

Gestión de Webhooks

Actualizar, probar y eliminar webhooks

Estructura de Payloads

Ver qué datos recibes en cada evento