🔴 Webhooks de pagamento sem validação de assinatura

Dois webhooks públicos da Pagar.me sem HMAC, mitigados apenas por idempotência, e o padrão correto já existente na base.

Atualizado em 24/08/20263 min de leituraRiscos e débitos técnicos

POST /subscription/pagarme/webhook e POST /subscription/pagarme/webhook/invoices são @Public() e não validam HMAC/assinatura da Pagar.me — mitigados apenas por idempotência. Isso contraria o CLAUDE.md §4.

POST /subscription/move/webhook já implementa o padrão correto (HMAC-SHA256 + timingSafeEqual sobre o raw body) e deveria servir de modelo.

segurança
webhook
hmac
pagarme
risco
público

Este artigo foi útil?

Artigos relacionados

Voltar para a Documentação Baita