Webhook, mTLS e Gerencianet: Segurança e Implementação

EXIBINDO RESPOSTAS:

Avatar discord do usuario paulacastro224023

paulacastro224023

Pessoal, a respeito do webhook. Há como outra pessoa fazer uma requisição na minha url de retorno (simulando a gerencianet) e confirmando um pagamento fake ou o mTLS já protege contra isso ?

Avatar discord do usuario oleoessencial

oleoessencial

Se a pessoa tiver a sua url e tambem tiver todos os dados da cobrança sem você ter o mTLS, ela pode enviar um POST para a url e se seu sistema validar os dados enviados, vai interpretar que foi pago. Ja que em uma cobrança todos os dados são expostos e são abertos. Por isso a importancia do mTLS com o certificado da GN.

Avatar discord do usuario paulacastro224023

paulacastro224023

Acredito que não, pois só consegue acessar a url quem tiver o certificado, logo é a gerencianet

Avatar discord do usuario rubenskuhl

rubenskuhl

Não com o mTLS, onde o m é de mútuo. Você tem que reconhecer a GN e a GN reconhecer você antes de qualquer transferência acontecer.

Avatar discord do usuario anoni_mato

anoni_mato

se o mTLS estiver implementado corretamente (que é requisito pra Gerencianet validar o setup) e não mexer depois (tirar o requisito de certificado do endpoint do webhook) estará protegida contra isso

Avatar discord do usuario paulacastro224023

paulacastro224023

Obrigado Rubens, aqui tivemos sucesso na implementação do webhook em produção

Avatar discord do usuario oleoessencial

oleoessencial

Exato, por isso coloquei a importancia do mTLS 🙂