Webhooks
Configura una URL de webhook para recibir notificaciones HTTP POST en tiempo real cuando ocurran eventos en tu cuenta.
Eventos soportados
Carga del webhook
Requisitos
- La URL debe usar HTTPS
- Debe responder con estado
2xx en 10 segundos
- Las entregas fallidas se reintentan hasta 3 veces con retroceso exponencial
Verificacion de firmas de webhook
Cada solicitud de webhook incluye un encabezado X-Webhook-Signature que contiene una firma HMAC-SHA256. Utiliza esto para verificar que la solicitud proviene de TronRental.
La firma se calcula sobre el cuerpo crudo de la solicitud usando tu secreto de webhook (devuelto cuando configuras tu webhook).
Siempre verifica la firma antes de procesar los datos del webhook. Usa comparacion de tiempo constante (hmac.compare_digest / crypto.timingSafeEqual) para prevenir ataques de temporizado.
Las URLs de webhook no pueden apuntar a localhost, 127.0.0.1 u otras direcciones privadas.