Registro do endpoint
A plataforma envia eventos outbound para os endpoints HTTPS que o lojista registra. A entrega é at-least-once e assinada por HMAC — seu consumidor deve ser idempotente e deve verificar a assinatura.
O endpoint HTTPS de webhook é cadastrado no painel (fora do escopo desta API). Ao configurar, você define:
url— deve ser HTTPS, sem credenciais na URL, host público (há SSRF guard).subscribedEvents— a lista de eventos que deseja receber (ver lista de eventos); ao menos 1.
No cadastro, a plataforma gera um signingSecret no formato whsec_<base64url(32 bytes)>, exibido uma única vez (não há rotate/reveal). Guarde-o para verificar a assinatura das entregas (ver §8.4).