## Segurança 
Siga essas diretrizes:
* Use apenas HTTPS, com um certificado válido.
* Sempre verifique a assinatura contra o corpo de solicitação bruto — sem
analisar ou recodificar os dados.
* Não passe os dados sensíveis em URLs e evite expor dados técnicos em mensagens
de erro.
* Isenta o ponto de extremidade do webhook do middleware
[CSRF](https://en.wikipedia.org/wiki/Cross-site_request_forgery) — as
solicitações recebidas da Xsolla não incluem um token CSRF e serão rejeitadas
sem essa configuração.
* Lista de permissões de [endereços IP da Xsolla](/pt/webhooks/section/webhook-listener).

