Estado atual da autenticação
No fluxo atual, o webhook envia:Content-Type: application/jsonUser-Agent: Gicoo-Webhook/1.0- headers customizados configurados por webhook
Estratégia recomendada
- Gere um segredo interno da sua integração.
- Cadastre no webhook um header customizado, por exemplo:
- No receiver, valide esse header antes de processar o body.
Exemplo simples de validação
Hardening adicional
- Restrinja IPs no gateway/reverse proxy quando possível.
- Use HTTPS obrigatório.
- Registre logs com
event,timestampecompany_id.