Pular para o conteúdo

Registro do endpoint

A plataforma envia eventos outbound para os endpoints HTTPS que o lojista registra. A entrega é at-least-once e assinada por HMAC — seu consumidor deve ser idempotente e deve verificar a assinatura.

O endpoint HTTPS de webhook é cadastrado no painel (fora do escopo desta API). Ao configurar, você define:

  • url — deve ser HTTPS, sem credenciais na URL, host público (há SSRF guard).
  • subscribedEvents — a lista de eventos que deseja receber (ver lista de eventos); ao menos 1.

No cadastro, a plataforma gera um signingSecret no formato whsec_<base64url(32 bytes)>, exibido uma única vez (não há rotate/reveal). Guarde-o para verificar a assinatura das entregas (ver §8.4).