🔴 Webhooks de pagamento sem validação de assinatura
Dois webhooks públicos da Pagar.me sem HMAC, mitigados apenas por idempotência, e o padrão correto já existente na base.
Atualizado em 24/08/20263 min de leituraRiscos e débitos técnicos
POST /subscription/pagarme/webhook e POST /subscription/pagarme/webhook/invoices são @Public() e não validam HMAC/assinatura da Pagar.me — mitigados apenas por idempotência. Isso contraria o CLAUDE.md §4.
POST /subscription/move/webhook já implementa o padrão correto (HMAC-SHA256 + timingSafeEqual sobre o raw body) e deveria servir de modelo.
segurança
webhook
hmac
pagarme
risco
público
Este artigo foi útil?
Artigos relacionados
🔴 Branch local com regressão pronta para ser mescladaRiscos e débitos técnicos · 4 minPIX via Pagar.me e o webhook de pagamentoPagamentos e ciclo de vida · 8 min🟡 +30 dias fixos em vez de addMonths no webhook de invoiceRiscos e débitos técnicos · 3 min🟡 Divergência main × develop no urbis-apiRiscos e débitos técnicos · 2 min