Produção

Segurança

Segredos devem permanecer no backend. O frontend do cliente final nunca precisa conhecer a Partner API Key ou o token Meta.

Classificação de credenciais

CredencialOnde usarPode ir ao frontend?
Publishable KeyHeader apikeySim, mas prefira configuração central
Partner API KeyBackend do SaaS partnerNão
Meta Access TokenBackend para Graph APINão
Meta Verify TokenEndpoint de webhookNão exibir ao cliente final
Webhook signing secretValidação HMAC HookCloudNão
INTERNAL_EDGE_SECRETCrons internos HookCloudNunca fora da infraestrutura

Armazenamento

  • Use secret manager ou variáveis de ambiente
  • Criptografe tokens em repouso
  • Não registre headers Authorization
  • Masque segredos em ferramentas de observabilidade
  • Rotacione após suspeita de exposição
  • Separe test e live

Webhook seguro

  • HTTPS obrigatório.
  • Valide o challenge GET.
  • Verifique HMAC dos eventos HookCloud.
  • Use comparação em tempo constante.
  • Valide timestamp com tolerância curta.
  • Deduplicate por ID.
  • Responda 2xx antes de processamento pesado.
  • Bloqueie redirects e destinos privados em qualquer callback configurável.

Autorização e escopo

Use a Partner API Key somente para recursos do próprio partner. No seu SaaS, aplique autorização por cliente antes de expor status, templates ou ações de instância.

Privacidade operacional

A HookCloud não precisa receber conteúdo das mensagens para oferecer saúde de entregas. Reporte somente IDs técnicos, status, códigos de erro e hashes.

Política de privacidade: partner-politica-de-privacidade.hookcloud.app.

Checklist de go-live

  • Partner API Key apenas no backend
  • Meta token criptografado
  • Webhook responde GET e POST
  • HMAC validado
  • Fila e retries configurados
  • Logs sem PII desnecessária
  • Timeouts e limites de payload
  • Monitoramento de 4xx/5xx
  • Backup e recuperação testados
  • Política e termos publicados
Esta página ajudou?Use o Partner Portal para suporte e compartilhe o link desta seção.