Histórico de mensagens em pix

EXIBINDO CONVERSAS RECENTES:

Canal: pix
Avatar discord do usuario winkcler

winkcler

pra contornar isso

Avatar discord do usuario winkcler

winkcler

mas ai vou fazer um autenticação simples no meu endpoint aqui

Avatar discord do usuario winkcler

winkcler

isso que pensei

Avatar discord do usuario anoni_mato

anoni_mato

Ver Respostas

a brecha que existe - pouco explorável - é que outros clientes podem definir a sua URL de webhook para as chaves deles, e recebimentos deles acionarem o seu webhook intencionalmente

Avatar discord do usuario anoni_mato

anoni_mato

Ver Respostas

não entendi se a sua preocupação é por ser ou por não ser único. pois ele é único no caso dos webhooks (o que é diferente entre cada cliente é o certificado de consumo da API; enquanto o dos webhooks é único para todos os clientes)

Avatar discord do usuario winkcler

winkcler

ou to errado?

Avatar discord do usuario winkcler

winkcler

vai aceitar

Avatar discord do usuario winkcler

winkcler

Ver Respostas

se caso alguem pegar o mesmo certificado e mandar a requisiçao pro meu enpoint do webhook

Avatar discord do usuario winkcler

winkcler

no caso o certificado que colocamos pra dentro do mTls

Avatar discord do usuario winkcler

winkcler

Ver Respostas

mas o que acontece é que o certificado que eles disponibilizaram não é unico

Avatar discord do usuario winkcler

winkcler

até ai tudo bem

Avatar discord do usuario anoni_mato

anoni_mato

se o request não for enviado com a chave privada da GN, seu sistema já barra por falta do mTLS, então o request nem chega "no seu código" pra vc fazer esse tipo de validação

Avatar discord do usuario winkcler

winkcler

eu estou fazendo a validação por meio do mTLS

Avatar discord do usuario winkcler

winkcler

poise

Avatar discord do usuario anoni_mato

anoni_mato

você já tem essa validação por meio do mTLS, no caso do Pix. não precisa validar headers dessa forma

Avatar discord do usuario winkcler

winkcler

pra validar o postback

Avatar discord do usuario winkcler

winkcler

$signature = $_SERVER['HTTP_X_HUB_SIGNATURE'];
$isValidPostback = $pagarme->postbacks()->validate($requestBody, $signature);

Avatar discord do usuario winkcler

winkcler

que era mais ou menos isso

Avatar discord do usuario winkcler

winkcler

la no pagarme eles tinham uma segunraça a mais no postback

Avatar discord do usuario winkcler

winkcler

senti falta aqui de uma coisa