Skip to main content

Webhooks

Intro

Intro

Webhooks públicos projetam eventos canônicos. Verifique o body cru, não um JSON reencoded. Dedupe pela identidade da delivery. Não há garantia de ordem global. A política de dto segue o catálogo público. Veja domains e errors. retrievePayout continua uma leitura current-state de payout_ref; snapshots de webhook permanecem event-time. O operation_id público não muda.

Verify

Header: Trepzy-Signature: t=<unix>,v1=<hex> Bytes da mensagem = ASCII t + . + bytes exatos do body. HMAC-SHA256 com o secret do endpoint. A tolerância de relógio é 300 segundos nos dois sentidos. Durante a rotação o header pode trazer um t e dois valores v1.
Os verifiers das sete linguagens ficam em snippets/webhook-verify/.