WhatsApp Cloud API
Seguridad de webhooks en WhatsApp Cloud API
Buenas prácticas de seguridad para webhooks de WhatsApp Cloud API: verificación, firma, reintentos e idempotencia para equipos de TI.
Los webhooks son el perímetro de tu integración. Un endpoint abierto o sin verificación convierte la Cloud API en un vector de abuso.
Controles mínimos
- Verificación del challenge en el alta del webhook
- Validación de firma (
X-Hub-Signature-256) en cada POST - Idempotencia ante reintentos de Meta
- TLS estricto y rotación de secretos
- Rate limits y cola interna para no tumbar el negocio
Operación
Registra correlation IDs, separa ingestión de procesamiento y no ejecutes side-effects de negocio en el hilo HTTP del webhook.