Como receber eventos de webhook
Last updated: September 9, 2026
Em vez de consultar a API para saber se há novidades, você pode fazer com que a Strike avise seus sistemas no momento em que algo acontece. As assinaturas de webhook são gerenciadas em Settings → Webhooks.
O que você precisa
Uma URL nos seus próprios sistemas capaz de receber os eventos da Strike
A lista de eventos que você quer receber ali
Uma API key da sua organização, a quem a assinatura pertence
👉 Webhooks são a forma mais rápida de reagir a um achado: seu ticket pode estar aberto antes de alguém entrar na plataforma.
Eventos que você pode assinar
Uma execução começa e uma execução termina. O evento de conclusão inclui a distribuição de achados por severidade
Uma execução falha
O recon terminou. O escopo descoberto está pronto para revisão
Uma threat emulation muda de estado, de scoping até completed
O resumo de uma execução concluída é publicado
Uma vulnerabilidade é confirmada. Traz o achado completo, então você pode abrir um ticket sem pedir mais nada
Um project muda de estado
👉 Os payloads de webhook respeitam as mesmas regras de visibilidade da plataforma e da API: sua equipe nunca é notificada sobre um achado que não pode ver.
Como configurar
Vá em Settings → Webhooks e crie uma assinatura
Informe a URL que vai receber os eventos e escolha os eventos desejados
Copie o signing secret. Como uma API key, ele é exibido uma única vez
Envie um evento de teste para confirmar que seu endpoint o recebe
👉 Comece pelos eventos sobre os quais você vai agir. Você pode adicionar outros depois sem mexer nos que já funcionam.
Quando uma entrega falha
Entregas com falha são retentadas automaticamente, com intervalos crescentes, por cerca de uma hora
Após dez falhas consecutivas a assinatura é desabilitada e o dono da key é notificado por e-mail
Reabilite-a em Settings → Webhooks quando seu endpoint estiver saudável novamente
👉 O log de atividade de entregas mostra as últimas tentativas e seu resultado. É o ponto de partida quando um evento que você esperava nunca chegou.
Segurança
Toda entrega vem assinada, para que sua equipe possa verificar que veio da Strike antes de agir sobre ela
O signing secret pode ser rotacionado a qualquer momento na assinatura
Cada entrega traz um identificador único, então uma retentativa nunca é processada duas vezes