Author Image

anoni_mato

Jan 19, 2021

Segurança do Callback e Validação do Cliente

comunidadedesenvolvimentointegraçãoAPIsegurançacanal mTLScallbackclient certificatecertificadoGNclientevalidação

<@!780500321994539068> o manual de segurança diz que o callback deve ser enviado por canal mTLS. mas como o PSP pode garantir que o canal é mTLS? não existe isso. ele envia com certificado e o cliente verifica se ele quiser. não tem como a GN saber se o cliente tá validando.

Respostas (2):
Avatar discord do usuario rubenskuhl

rubenskuhl

19/01/2021

Tem, enviando sem, enviando um client-certificate de uma CA nada a haver...

Avatar discord do usuario rafaelsiqueira8363

rafaelsiqueira8363

19/01/2021

Que é, na prática, o que acontece qdo não é enviado o novo header, certo? O endpoint PUT /webhook/:chave retorna 403.