Web & Autenticação

Verificador de Assinaturas de Webhook

Verifique localmente no navegador assinaturas HMAC SHA-256 de webhooks do GitHub, Stripe, Slack e integrações de API personalizadas.

Uso gratuito Sem cadastro Funciona no navegador

Área da ferramenta

Verify SHA-256 HMAC webhook signatures.

Sobre o Verificador de Assinaturas de Webhook

Um verificador de assinaturas de webhook ajuda a comparar a assinatura recebida com o digest calculado usando o corpo original da requisição e o segredo compartilhado. Ele é útil para depurar falhas em entregas de webhooks do GitHub, Stripe, Slack ou serviços personalizados sem precisar escrever um script específico para cada provedor e cenário de repetição.

Como Usar o Verificador de Assinaturas de Webhook

  1. 1Cole o corpo bruto da requisição do webhook, o valor recebido no cabeçalho de assinatura e o segredo compartilhado ou a chave de assinatura exigida pelo provedor.
  2. 2Escolha o modo de verificação ou o formato do provedor correspondente ao esquema de cabeçalho usado pela origem do webhook.
  3. 3Revise o digest calculado e o resultado da comparação antes de atualizar o código do endpoint, as variáveis de ambiente ou a documentação do webhook.

Casos de Uso Comuns do Verificador de Assinaturas de Webhook

Depuração de endpoints locais

Reproduza a verificação da assinatura com um payload capturado quando uma requisição de webhook continuar falhando após mudanças de ambiente ou framework.

Integração de provedores

Confira o fluxo de assinatura esperado para uma nova origem de webhooks antes de implementar em produção a interpretação do cabeçalho e o tratamento do segredo.

Análise após incidentes

Confirme se um evento foi rejeitado por alterações no corpo, pelo uso do segredo incorreto ou por uma incompatibilidade entre formatos de assinatura específicos do provedor.

Perguntas frequentes

Quais valores são necessários para verificar uma assinatura de webhook?

Use o corpo bruto original da requisição, o valor exato do cabeçalho de assinatura recebido e o mesmo segredo ou chave de assinatura configurado para o endpoint. Qualquer alteração nos bytes do corpo pode mudar o digest.

Uma assinatura correspondente significa que o evento é totalmente confiável?

Uma assinatura correspondente confirma que o payload passou na verificação com o segredo compartilhado, mas você ainda deve validar timestamps, roteamento do endpoint, regras contra replay, IDs de eventos e a lógica de negócio da qual sua integração depende.

O payload e o segredo são enviados para algum servidor?

Não. O cálculo e a comparação são realizados localmente no navegador, sem enviar o payload, a assinatura ou o segredo para um backend.