Defina o limite antes da captura
Este fluxo serve para um webhook que você está autorizado a testar. Use um receptor de staging ou destino local descartável e crie um evento sintético com identificadores inventados. Não coloque na captura segredos de produção, tokens, cookies de sessão, registros de clientes ou dados pessoais. Antes do primeiro envio, defina retenção e aprovação do replay.
Capture antes de encaminhar
Use webhook-debugger-relay para criar uma URL de recebimento única e uma sessão limitada. Examine método, cabeçalhos, corpo e assinatura antes de encaminhar. Configure somente um segredo de teste e o cabeçalho documentado quando necessário, mantenha o encaminhamento automático desligado e repita um caso sanitizado após a revisão.
Verifique o transporte separadamente
Execute ssl-checker no hostname do receptor e registre DNS, sujeito, validade, cadeia e protocolos. Isso é evidência de transporte, não prova de quem opera a aplicação, de autorização da rota ou de processamento correto.
Encerre com evidências separadas
Separe captura, assinatura, replay, certificado e aplicação. Marque aprovado, falho ou pendente conforme o limite combinado e apague os dados temporários ou registre a retenção aprovada. Para reprodução ampla use api-request-replay-and-debugging; para compatibilidade de schemas e respostas use api-contract-testing.