Close-up of a yellow industrial robotic arm in action at a modern manufacturing facility.
Técnico 7 min de leitura

Notificações de Webhook de Expiração de Domínio: Guia do Programador para Monitorização Automatizada

March 26, 2026

Consultar APIs a cada poucos minutos para verificar o estado do domínio é ineficaz e pouco fiável. As notificações de webhook invertem completamente o modelo. Em vez dos seus sistemas perguntarem constantemente se algo mudou, um serviço de monitorização envia atualizações para o seu ponto final no momento em que algo acontece. Para gestão de domínio, isto significa alertas instantâneos quando as datas de expiração mudam, registos WHOIS atualizam ou bloqueios de transferência mudam. De acordo com um levantamento de 2025 da Catchpoint, 73% das interrupções de DNS remontam a domínios expirados ou mal configurados. Os webhooks fornecem às equipas de engenharia os sinais em tempo real que precisam para evitar essas falhas antes que os utilizadores as notem. Este guia abrange como funcionam os webhooks de expiração de domínio, como os proteger com assinaturas HMAC e como os integrar em Slack, PagerDuty ou nos seus próprios pipelines de automação.

O que são Notificações de Webhook?

Um webhook é um pedido HTTP POST enviado de um servidor para um URL especificado sempre que ocorre um evento definido. Ao contrário da consulta tradicional, onde a sua aplicação interroga repetidamente uma API para obter atualizações, os webhooks entregam dados apenas quando algo realmente muda. Esta abordagem orientada por eventos reduz o tráfego desnecessário na rede e proporciona uma consciência quase instantânea das mudanças de estado importantes. No contexto de monitorização de domínios, um webhook é acionado quando a data de expiração de um domínio muda, quando os dados de WHOIS são atualizados, ou quando um domínio entra no período de carência ou redenção. O seu ponto de receção processa o payload e aciona a ação que necessita, seja uma mensagem do Slack, uma atualização de base de dados, ou um fluxo de renovação automatizado.

  • Entrega instantânea - sem atraso de consulta entre evento e notificação
  • Redução de chamadas API - o seu servidor processa apenas alterações reais
  • Sequenciação fiável - os eventos chegam por ordem com timestamps
  • Encaminhamento flexível - envie diferentes eventos de domínio para diferentes pontos de receção
  • Payload completo - cada notificação inclui contexto completo, pelo que raramente necessita de uma chamada API de acompanhamento

Eventos de Domínio Que Vale a Pena Monitorizar

Nem todas as alterações de WHOIS têm igual importância. O evento mais crítico é uma data de expiração próxima. A maioria dos registadores envia lembretes de renovação próprios, mas esses e-mails acabam frequentemente em pastas de spam ou vão para um endereço que ninguém verifica. Uma análise da Dynadot de 2024 constatou que aproximadamente 25% das expirações acidentais de domínios ocorreram porque o e-mail de contacto do registante estava desatualizado. As notificações de webhook contornam esse problema inteiramente, enviando alertas para a infraestrutura que a sua equipa realmente monitoriza, como um canal do Slack ou uma plataforma de gestão de incidentes.

Além das datas de expiração, há vários eventos de domínio que vale a pena rastrear através de webhooks. As alterações de estado da tranca de transferência merecem atenção porque uma flag clientTransferProhibited em falta significa que alguém pode iniciar uma transferência não autorizada. As alterações de servidores de nomes podem indicar uma tentativa de sequestro ou uma configuração errada acidental. As alterações do registador indicam que um domínio foi transferido, o que é importante se está a monitorizar domínios concorrentes ou a rastrear aquisições. As alterações de privacidade de WHOIS podem revelar mudanças de propriedade. Por fim, alterações de código de estado como clientHold ou serverHold significam que o domínio deixou de resolver, o que é uma emergência para qualquer serviço em produção.

Configurar Webhooks de Expiração de Domínio

Configurar um recetor de webhook demora cerca de quinze minutos para uma implementação básica. Precisa de um ponto de receção HTTPS que aceite pedidos POST, analise payloads JSON, e devolva um código de estado 200 rapidamente. A palavra-chave é rapidamente. Os remetentes de webhook normalmente aplicam limites de tempo entre 5 e 30 segundos. Se o seu ponto de receção demorar demasiado a responder, o remetente pode tentar novamente, levando ao processamento duplicado. A melhor prática é reconhecer a receção imediatamente e processar o trabalho real de forma assíncrona através de uma fila de trabalhos. Ferramentas como DomainExpiryCheck.com permitem-lhe configurar um URL de webhook nas definições da sua conta, especificar quais os eventos que lhe interessam, e testar a conexão antes de ir ao vivo.

O seu ponto de receção deve validar cada pedido recebido antes de o processar. Comece por verificar o cabeçalho Content-Type para confirmar que é application/json. Analise o payload e verifique se campos obrigatórios como tipo de evento, nome de domínio e timestamp estão presentes. Registe cada webhook recebido, incluindo aqueles que falham na validação, porque esses registos tornam-se essenciais para depuração. Implemente idempotência rastreando IDs de eventos para que entregas novamente tentadas não acionem ações duplicadas. Se está a executar atrás de um equilibrador de carga ou proxy reverso, certifique-se de que os intervalos de IP do remetente de webhook não são bloqueados pela sua firewall ou limitador de taxa.

Segurança de Webhook e Assinatura HMAC

Um ponto de receção de webhook desprotegido é uma porta aberta. Qualquer pessoa que descubra o seu URL pode enviar payloads falsos para acionar alertas falsos ou, pior, manipular os seus fluxos de automação. A assinatura HMAC-SHA256 resolve este problema. O remetente de webhook e o seu servidor partilham uma chave secreta. Em cada entrega, o remetente calcula um hash do corpo do pedido usando essa chave secreta e inclui a assinatura num cabeçalho. O seu servidor recalcula o hash com a mesma chave secreta e compara os dois valores. Se coincidirem, o pedido é autêntico. Se não, rejeita-o. Este é o mesmo mecanismo que o Stripe, GitHub e Slack usam para os seus próprios webhooks. De acordo com o relatório de Segurança de API de 2024 da OWASP, os webhooks não assinados estão entre as 10 principais vulnerabilidades de API exploradas em sistemas de produção.

  • Use sempre HMAC-SHA256 ou superior - nunca MD5 ou SHA1 simples
  • Compare assinaturas usando uma função de comparação de tempo constante para prevenir ataques de timing
  • Rode a sua chave secreta de webhook periodicamente e atualize-a em ambos os lados
  • Rejeite pedidos com timestamps com mais de 5 minutos para prevenir ataques de repetição
  • Use HTTPS exclusivamente - nunca aceite webhooks sobre HTTP simples
  • Guarde a sua chave secreta de webhook em variáveis de ambiente, não em código-fonte
  • Registe pedidos rejeitados com o seu IP de origem para auditoria de segurança

Integrar com Slack e Ferramentas de Automação

A integração mais simples é encaminhar webhooks de expiração de domínio para um canal do Slack. A funcionalidade de Webhooks Recebidos do Slack fornece-lhe um URL que aceita payloads JSON e os publica como mensagens. Pode construir um pequeno serviço de middleware que receba webhooks de monitorização de domínio, os formate na estrutura Block Kit do Slack, e os encaminhe. Para fluxos de trabalho mais ricos, ferramentas como Zapier, Make, ou n8n podem receber os seus webhooks e encaminhá-los para centenas de destinos sem escrever código. Uma configuração comum direciona avisos de expiração de domínio tanto para o Slack para visibilidade como para uma ferramenta de gestão de projeto como Jira ou Linear para rastreamento. Para equipas de engenharia que preferem código, um simples serviço Node.js ou Python em execução numa função de nuvem funciona bem. A função valida a assinatura HMAC, verifica o tipo de evento, e despacha alertas em conformidade. Configurações mais avançadas integram com PagerDuty para domínios críticos ou acionam scripts de renovação automatizados através de APIs de registador. DomainExpiryCheck.com suporta testes de webhook, pelo que pode enviar um payload de amostra para verificar que a sua integração funciona corretamente antes de confiar nela para alertas de produção.

Monitorize os seus domínios hoje

Rastreie datas de expiração de domínios, receba alertas antes dos domínios expirarem e nunca perca um domínio novamente. Gratuito até 3 domínios.

Começar Monitoramento Gratuito