Você deve validar a origem do postback, isto é, se ele foi realmente enviado pelo Pagar.me.
Para fazer isso, você deve calcular o HMAC-SHA1 do body da requisição HTTP e compará-lo com o header X-Hub-Signature.
Você deve validar a origem do postback, isto é, se ele foi realmente enviado pelo Pagar.me.
Para fazer isso, você deve calcular o HMAC-SHA1 do body da requisição HTTP e compará-lo com o header X-Hub-Signature.