Urgent.News

What's breaking now, across thousands of outlets.

Tech

How to validate GitHub webhooks with HMAC in PHP and Node.js

Receber um webhook é simples: você expõe um endpoint, recebe um POST e interpreta o JSON. O problema começa quando esse endpoint confia em qualquer payload que chega. Se uma aplicação executa ações a partir de webhooks — atualiza dados, inicia deploys, envia notificações ou dispara automações — ela precisa confirmar duas coisas antes de processar o evento: o payload foi assinado com o secret…

Translated from Portuguese Read in Portuguese

Validando webhooks do GitHub com HMAC em PHP e Node.js é crucial para garantir a segurança dos dados recebidos. O processo envolve verificar duas coisas antes de processar o evento: a assinatura do payload e a integridade dos dados recebidos. O GitHub calcula o HMAC SHA-256 usando o corpo original da requisição, o secret configurado e o algoritmo SHA-256.

Este valor é enviado no header X-Hub-Signature-256. O endpoint deve calcular a assinatura esperada e compará-la com o valor do header. É importante validar o corpo bruto antes de interpretar o JSON e nunca serializá-lo novamente, pois qualquer mudança nos bytes muda o HMAC.

Written by urgent.news from Dev.to's reporting — not their text. Machine-written — may contain errors; check the original before relying on it.

Read the original at dev.to →

More in Tech

More from Monday 10 August →