Bloqueio do Firewall na CloudFlare
O CloudFlare é uma das soluções de Firewall mais utilizadas mundialmente para sites.
Se os Webhooks retornarem 403 Forbidden e sua aplicação utilizar Cloudflare, verifique se o Firewall ou WAF está bloqueando as requisições do Asaas antes que elas cheguem ao endpoint.
As causas mais comuns são regras de WAF, Bot Protection, rate limiting, bloqueios geográficos, restrições por IP e regras relacionadas ao User-Agent.
Como o bloqueio afeta o Webhook
Quando a Cloudflare bloqueia a requisição, o fluxo pode ocorrer desta forma:
%%{init: {"flowchart": {"nodeSpacing": 28,"rankSpacing": 32,"diagramPadding": 8,"padding": 10}}}%%
flowchart TD
A["Asaas envia o Webhook"] --> B["Cloudflare recebe a requisição"]
B --> C["Bloquear a requisição"]
C --> D["Retornar HTTP 403"]
D --> E["Aplicar penalização"]
E --> F["Atingir 15 falhas consecutivas"]
F --> G["Interromper a fila"]
classDef inicio fill:#DBEAFE,stroke:#2563EB,color:#1E3A8A,stroke-width:3px,font-size:17px
classDef validacao fill:#E0F2FE,stroke:#0284C7,color:#0C4A6E,stroke-width:2px,font-size:17px
classDef sucesso fill:#DCFCE7,stroke:#16A34A,color:#14532D,stroke-width:3px,font-size:17px
class A inicio
class B,C,D,E,F validacao
class G sucesso
linkStyle default stroke:#94A3B8,stroke-width:2px
Após 15 falhas consecutivas, a fila daquela configuração de Webhook é interrompida.
Enquanto estiver interrompida, novos eventos continuam sendo gerados e armazenados. Eventos pendentes permanecem disponíveis por até 14 dias e podem ser removidos permanentemente após esse período.
Vídeo com o passo a passo
1. Libere os IPs oficiais do Asaas
Acesse as configurações do domínio utilizado pelo seu endpoint na Cloudflare.
Em Segurança > WAF, acesse Regras de acesso de IP e crie regras permitindo os IPs oficiais do Asaas.

ImportanteApós liberar os IPs, o comportamento esperado é que os Webhooks voltem a chegar normalmente à aplicação e que os erros 403 deixem de ocorrer.
Restrinja a liberação ao tráfego necessário para receber os Webhooks. Não desative as proteções do Firewall globalmente.
2. Identifique a regra que ainda está bloqueando a requisição
Se o 403 continuar após liberar os IPs, consulte os eventos de segurança da Cloudflare.
Verifique principalmente regras relacionadas a:
- WAF;
- Bot Protection;
- rate limiting;
- país ou geolocalização;
- User-Agent;
- regras personalizadas do Firewall.
Identifique qual regra gerou o bloqueio e ajuste somente a condição necessária para permitir o endpoint do Webhook.
3. Verifique o Sandbox
Em ambiente Sandbox podem existir IPs adicionais.
Caso ainda existam bloqueios, acesse:
Segurança > Eventos

Localize as requisições bloqueadas, copie os IPs identificados e adicione-os às regras de acesso do Firewall.
4. Valide a correção
Após ajustar as regras da Cloudflare:
- consulte os Logs de Webhooks;
- se a fila estiver interrompida, reative a configuração;
- gere ou aguarde um novo evento monitorado pelo Webhook;
- confirme que a requisição chegou à aplicação;
- verifique nos logs se a entrega deixou de retornar
403e passou a retornarHTTP 200.
Não é necessário criar um novo Webhook. Corrija o bloqueio e continue utilizando a configuração existente.
Se o 403 persistir, consulte Erro 403 (Forbidden) para investigar outras camadas de segurança, como autenticação, validações internas e restrições por origem.
Próximos passos
Updated 16 days ago
