Token na query string
Opcionalmente a plataforma exige?token= na URL do webhook, configurável nas definições gerais do gateway (painel admin) e nas variáveis de ambiente do servidor (nomes em .env.example).
Exemplo:
Obrigar token em produção
Quando o token de query estiver configurado no painel, ative no servidor a variável de ambiente que exige esse token nas requisições de webhook (documentada em.env.example). Enquanto nenhum token estiver definido, ativar essa exigência faz os webhooks responderem 403, evitando POST forjados sem segredo compartilhado.
Limite de taxa e corpo
- Os endpoints
/api/webhooks/bspaye/api/webhooks/gatewaytêm rate limit por IP (configurável no.env.example). - O tamanho máximo do corpo também é configurável no
.env.example(padrão da ordem de centenas de KB). - Apenas
Content-TypeJSON é aceito quando há corpo (evita payloads disfarçados).