Victor, que publicação sensacional!
Quando trabalhava no Pagar.me, disponibilizar webhooks era uma feature fundamental!
E nessas horas, uma coisa que muita gente esquece de fazer é verificar a assinatura de um webhook para comprovar que esta chamada está vindo de um local autorizado a fazer ela.
Do contrário, qualquer pessoa que souber a URL do hook vai poder chamar ele com as informações que quiser, por exemplo, aprovando o pagamento de um pedido.