O segredo de assinatura (
whsec_...) é exibido uma única vez, no momento em que você cria o endpoint em Minha Clínica → API e Webhooks. Guarde-o em um cofre de segredos — não há rotação de segredo para um endpoint existente. Se o segredo for perdido ou exposto, crie um novo endpoint, aponte seu receptor para o novo segredo e depois exclua o endpoint antigo.
Verifique com a biblioteca oficial
Não reimplemente a comparação de assinatura — use a bibliotecastandardwebhooks, disponível para várias linguagens, que faz a verificação em tempo constante.
verify() lança uma exceção se a assinatura não bater ou se o timestamp estiver fora da janela de tolerância — trate a exceção como um evento inválido e rejeite a requisição.