Webhooks: assinatura com o segredo da sua conta
Nova assinatura dos webhooks (ação necessária até 29/10/2026)
Os avisos enviados para acallbackUrl das cobranças e dos saques agora levam dois cabeçalhos novos:X-Safefy-Timestamp: momento do envio, em segundos Unix.X-Safefy-Signature-V2:t={timestamp},v1={HMAC-SHA256(segredo, "{timestamp}.{corpo}")}.
X-Safefy-Signature) usava o ID do pagamento ou do saque como chave, e esse
ID é conhecido por quem paga. Com o segredo da conta, só a Safefy consegue assinar um aviso válido. A data e hora na
assinatura impedem que alguém reenvie um aviso antigo.O que fazer:- Pegue o segredo no painel e guarde no seu servidor.
- Valide o
X-Safefy-Signature-V2sobre o corpo cru da requisição. - Recuse avisos com assinatura inválida ou com mais de 5 minutos.
- Na dúvida, confirme o status pela API antes de liberar o pedido.
X-Safefy-Signature deixa de ser enviado em 29/10/2026. Até lá os dois são
enviados.Passo a passo e exemplos em Node.js, Python, PHP e C#: Webhooks → Assinatura.Painel: credencial de API de Produção com código