GuiasApiAtualizado em
Webhooks
Receba eventos no seu sistema: assinatura HMAC, cabeçalhos e reenvio.
Em Webhooks › Novo webhook cadastre a URL e os eventos que quer receber (venda confirmada, pagamento feito).
Como a entrega chega
POSTJSON na sua URL, assinado com HMAC SHA-256 usando o segredo do webhook.- Cabeçalhos:
x-bonificou-event(o tipo do evento),x-bonificou-signature(a assinatura) ex-bonificou-delivery(o id da entrega, único). - Responda
2xxem até alguns segundos. Qualquer outra resposta gera reenvio com espera crescente; depois das tentativas, a entrega fica marcada como não entregue e aparece em Webhooks.
Verificar a assinatura
Calcule o HMAC SHA-256 do corpo bruto com o segredo e compare com x-bonificou-signature. Rejeite o que não bater. Use x-bonificou-delivery pra ignorar entregas repetidas.
Se der errado
- Não recebo nada: confira se o webhook está ativo e se a URL responde
2xxsem redirecionar. - Assinatura não bate: assine o corpo exatamente como recebido, antes de qualquer parse.