- Selecione o Provedor — Escolha entre Stripe, GitHub, Shopify, Slack, Svix ou HMAC personalizado para definir os padrões de cabeçalho e algoritmos corretos.
- Insira o Segredo de Assinatura — Cole a chave secreta gerada no painel do serviço (ex.
whsec_...no Stripe). - Cole o Cabeçalho de Assinatura — Copie o valor do cabeçalho HTTP capturado nos logs do seu servidor.
- Cole o Corpo Bruto (Raw Body) — Insira o corpo exato da requisição antes de qualquer desserialização JSON.
- Verifique e Diagnostique — Clique em Verificar e Calcular Assinatura para inspecionar a diferença byte a byte e visualizar diagnósticos do Fix Doctor.
- Copie o Código de Produção — Gere código seguro contra ataques de temporização em Node.js, Python, Go, PHP ou Java.
O que é o Depurador e Verificador de Assinaturas Webhook HMAC?
O Depurador e Verificador de Assinaturas Webhook HMAC é uma ferramenta profissional criada para desenvolvedores que precisam identificar rapidamente falhas de autenticação em endpoints de webhooks. Provedores corporativos como Stripe, GitHub, Shopify, Slack e Svix assinam todas as notificações com códigos de autenticação HMAC para comprovar integridade e procedência.
Pequenas alterações de quebras de linha (\n), caracteres especiais ou ordenação de atributos JSON costumam invalidar essas assinaturas silenciosamente. Esta aplicação recria o ambiente criptográfico no próprio navegador, apontando inconsistências exatas e gerando código defensivo para múltiplos ecossistemas sem depender de servidores externos.
Arquitetura Criptográfica e Privacidade Total
Executando 100% no navegador por meio da Web Crypto API, a geração de resumos HMAC-SHA256 permanece estritamente na máquina local do engenheiro. Nenhuma credencial ou carga confidencial transita pela rede, oferecendo conformidade completa com normas corporativas de segurança e LGPD/GDPR.
Boas Práticas de Engenharia para Webhooks
Preserve os buffers brutos da requisição HTTP antes de realizar qualquer operação de parsing; adote funções com proteção contra timing attacks (como timingSafeEqual); e registre identificadores únicos de eventos para assegurar idempotência em redes instáveis.