Saltar al contenido principal

Webhooks

Configura una URL de webhook para recibir notificaciones HTTP POST en tiempo real cuando ocurran eventos en tu cuenta.

Eventos soportados

Carga del webhook

Requisitos

  • La URL debe usar HTTPS
  • Debe responder con estado 2xx en 10 segundos
  • Las entregas fallidas se reintentan hasta 3 veces con retroceso exponencial

Verificacion de firmas de webhook

Cada solicitud de webhook incluye un encabezado X-Webhook-Signature que contiene una firma HMAC-SHA256. Utiliza esto para verificar que la solicitud proviene de TronRental. La firma se calcula sobre el cuerpo crudo de la solicitud usando tu secreto de webhook (devuelto cuando configuras tu webhook).
Siempre verifica la firma antes de procesar los datos del webhook. Usa comparacion de tiempo constante (hmac.compare_digest / crypto.timingSafeEqual) para prevenir ataques de temporizado.
Las URLs de webhook no pueden apuntar a localhost, 127.0.0.1 u otras direcciones privadas.