Verificación de Firma HMAC
Todos los webhooks incluyen una firma HMAC-SHA256 para verificar su autenticidad. Siempre verifica la firma antes de procesar un webhook.Headers de Webhook
Cada webhook incluye estos headers:Cómo Funciona
- Whaapy calcula un HMAC-SHA256 del payload JSON usando tu
secret - El resultado se envía en el header
X-Webhook-Signature - Tú calculas el mismo HMAC con el payload recibido
- Si coinciden, el webhook es auténtico
Verificación en Node.js
Verificación en Python
Verificación en PHP
Verificación en Go
Regenerar Secret
Si crees que tu secret fue comprometido, puedes regenerarlo:Próximos Pasos
Gestión de Webhooks
Actualizar, probar y eliminar webhooks
Estructura de Payloads
Ver qué datos recibes en cada evento