Como receber eventos de webhook

Last updated: September 9, 2026

Em vez de consultar a API para saber se há novidades, você pode fazer com que a Strike avise seus sistemas no momento em que algo acontece. As assinaturas de webhook são gerenciadas em Settings → Webhooks.

O que você precisa

  • Uma URL nos seus próprios sistemas capaz de receber os eventos da Strike

  • A lista de eventos que você quer receber ali

  • Uma API key da sua organização, a quem a assinatura pertence

👉 Webhooks são a forma mais rápida de reagir a um achado: seu ticket pode estar aberto antes de alguém entrar na plataforma.

Eventos que você pode assinar

  • Uma execução começa e uma execução termina. O evento de conclusão inclui a distribuição de achados por severidade

  • Uma execução falha

  • O recon terminou. O escopo descoberto está pronto para revisão

  • Uma threat emulation muda de estado, de scoping até completed

  • O resumo de uma execução concluída é publicado

  • Uma vulnerabilidade é confirmada. Traz o achado completo, então você pode abrir um ticket sem pedir mais nada

  • Um project muda de estado

👉 Os payloads de webhook respeitam as mesmas regras de visibilidade da plataforma e da API: sua equipe nunca é notificada sobre um achado que não pode ver.

Como configurar

  1. Vá em Settings → Webhooks e crie uma assinatura

  2. Informe a URL que vai receber os eventos e escolha os eventos desejados

  3. Copie o signing secret. Como uma API key, ele é exibido uma única vez

  4. Envie um evento de teste para confirmar que seu endpoint o recebe

👉 Comece pelos eventos sobre os quais você vai agir. Você pode adicionar outros depois sem mexer nos que já funcionam.

Quando uma entrega falha

  • Entregas com falha são retentadas automaticamente, com intervalos crescentes, por cerca de uma hora

  • Após dez falhas consecutivas a assinatura é desabilitada e o dono da key é notificado por e-mail

  • Reabilite-a em Settings → Webhooks quando seu endpoint estiver saudável novamente

👉 O log de atividade de entregas mostra as últimas tentativas e seu resultado. É o ponto de partida quando um evento que você esperava nunca chegou.

Segurança

  • Toda entrega vem assinada, para que sua equipe possa verificar que veio da Strike antes de agir sobre ela

  • O signing secret pode ser rotacionado a qualquer momento na assinatura

  • Cada entrega traz um identificador único, então uma retentativa nunca é processada duas vezes