Webhooks
IntroIntro
Webhooks públicos projetam eventos canônicos. Verifique o body cru, não um JSON reencoded. Dedupe pela identidade da delivery. Não há garantia de ordem global. A política de dto segue o catálogo público. Veja domains e errors.retrievePayout continua uma leitura current-state de payout_ref; snapshots de webhook permanecem event-time. O operation_id público não muda.
Verify
Header:Trepzy-Signature: t=<unix>,v1=<hex>
Bytes da mensagem = ASCII t + . + bytes exatos do body. HMAC-SHA256 com o secret do endpoint. A tolerância de relógio é 300 segundos nos dois sentidos. Durante a rotação o header pode trazer um t e dois valores v1.
snippets/webhook-verify/.