Webhooks
Configure uma URL de webhook para receber notificações HTTP POST em tempo real quando eventos ocorrerem na sua conta.
Eventos suportados
Payload do webhook
Requisitos
- A URL deve usar HTTPS
- Deve responder com status
2xx em até 10 segundos
- Entregas com falha são retentadas até 3 vezes com backoff exponencial
Verificando assinaturas de webhook
Cada requisição de webhook inclui um cabeçalho X-Webhook-Signature contendo uma assinatura HMAC-SHA256. Use isso para verificar que a requisição é da TronRental.
A assinatura é calculada sobre o corpo bruto da requisição usando seu segredo de webhook (retornado quando você configura seu webhook).
Sempre verifique a assinatura antes de processar os dados do webhook. Use comparação em tempo constante (hmac.compare_digest / crypto.timingSafeEqual) para prevenir ataques de timing.
URLs de webhook não podem apontar para localhost, 127.0.0.1 ou outros endereços privados.