Skip to main content
Toda entrega de webhook da Korbit inclui os cabeçalhos de assinatura do padrão Svix. Verifique-os com o segredo de assinatura do endpoint (formato whsec_…), obtido no painel ao criar a assinatura. A assinatura cobre o corpo exato recebido: verifique sobre o payload bruto, antes de qualquer parse/reeserialização.

Node.js

Python

Sem SDK

  1. Sempre compare em tempo constante e valide a tolerância do timestamp (Svix recomenda 5 minutos) para bloquear replay.
  2. Nunca verifique com o corpo já convertido em objeto — uma re-serialização muda o texto e invalida a assinatura.
  3. Trate múltiplas assinaturas no header (v1,...) — verifique alguma válida.