Verificar a assinatura é opcional. O corpo das notificações não mudou e
integrações criadas antes deste recurso continuam funcionando sem alteração.
Os headers da assinatura
Cada entrega inclui três headers:Obter o segredo da conta
O segredo é da conta — o mesmo valor assina as entregas de todos os webhooks configurados, de todas as empresas.cURL
O segredo pode ser consultado quantas vezes for necessário — não é revelado uma
única vez. Se você o perdeu, consulte-o novamente; não é preciso rotacionar.
Como verificar
O conteúdo assinado é a concatenação do identificador da entrega, do timestamp e do corpo exatamente como recebido, separados por ponto:whsec_. O
resultado é codificado em base64 e comparado com cada entrada v1, do header.
Com uma biblioteca
O site do Standard Webhooks mantém bibliotecas oficiais para várias linguagens. Elas recebem o segredo, os headers e o corpo cru, e cuidam da verificação e da tolerância de tempo.Sem biblioteca
Tolerância de tempo e retentativas
Owebhook-timestamp permite rejeitar entregas antigas reenviadas por
terceiros. A tolerância recomendada é de 5 minutos.
Uma entrega que falha é reenviada com backoff
crescente, e cada retentativa é
assinada de novo, com timestamp do momento do reenvio. Uma retentativa que
chega 16 horas depois passa normalmente na tolerância de 5 minutos. O
webhook-id, por outro lado, permanece o mesmo em todas as tentativas — é por
ele que se deduplica.
Rotacionar o segredo
Rotacione o segredo quando suspeitar de exposição ou por política interna. A troca gera um segredo novo e mantém o anterior válido por um período de transição:cURL
Durante a janela, cada entrega vai assinada com os dois segredos — o novo e
o anterior — no mesmo header
webhook-signature. Isso permite atualizar o
segredo no seu sistema quando for conveniente, sem perder entregas. Encerrada a
janela, apenas o segredo novo é usado.
overlapHours: 0 invalida o segredo anterior imediatamente. Use essa opção
quando o segredo tiver sido exposto e a interrupção de entregas for aceitável
até você atualizar o seu lado.
Uma nova rotação dentro de uma janela ainda aberta descarta o segredo mais
antigo: a cada momento valem no máximo dois segredos.
Gerenciamento de webhooks
Crie, edite, desabilite e reative webhooks via API. Política de retry.
Eventos e payload
Tipos de evento disponíveis e o formato completo do payload.