Bonificou

GuiasApiAtualizado em

Webhooks

Receba eventos no seu sistema: assinatura HMAC, cabeçalhos e reenvio.

Em Webhooks › Novo webhook cadastre a URL e os eventos que quer receber (venda confirmada, pagamento feito).

Como a entrega chega

  • POST JSON na sua URL, assinado com HMAC SHA-256 usando o segredo do webhook.
  • Cabeçalhos: x-bonificou-event (o tipo do evento), x-bonificou-signature (a assinatura) e x-bonificou-delivery (o id da entrega, único).
  • Responda 2xx em até alguns segundos. Qualquer outra resposta gera reenvio com espera crescente; depois das tentativas, a entrega fica marcada como não entregue e aparece em Webhooks.

Verificar a assinatura

Calcule o HMAC SHA-256 do corpo bruto com o segredo e compare com x-bonificou-signature. Rejeite o que não bater. Use x-bonificou-delivery pra ignorar entregas repetidas.

Se der errado

  • Não recebo nada: confira se o webhook está ativo e se a URL responde 2xx sem redirecionar.
  • Assinatura não bate: assine o corpo exatamente como recebido, antes de qualquer parse.