1. Confirme se a notificação chegou
Registre horário, URL, método, status HTTP, identificador da requisição e o ID informado pelo provedor. Sem isso, não é possível distinguir ausência de envio de rejeição no endpoint.
2. Preserve cabeçalhos e corpo originais
A assinatura depende dos dados recebidos. Copiar apenas parte do payload ou reconstruir cabeçalhos pode tornar a validação inconclusiva.
3. Verifique rota, TLS e ambiente
Confirme se a URL de produção está pública, responde ao método esperado e não redireciona para uma página HTML. Teste produção e preview separadamente.
4. Valide a assinatura antes de confiar no evento
Compare o manifesto assinado conforme a documentação do provedor. Uma assinatura inválida deve ser bloqueada e registrada sem expor o segredo.
5. Consulte o pagamento na origem
Use o ID recebido para consultar a API do Mercado Pago. O webhook é um aviso; a decisão de liberar o serviço deve usar o estado confirmado pela operadora.
6. Separe recebimento de processamento
Responder 200 confirma o recebimento, mas não prova que a regra de negócio foi executada. Registre as duas etapas e use idempotência para impedir processamento duplicado.
O pagamento existe, mas a automação continua quebrada?
Envie a evidência disponível para uma avaliação inicial AppEvidex.
Enviar caso para avaliação