Webhooks

Verifica cada evento de entrega

Postline firma cada webhook y limita los reintentos. Los consumidores deben validar la vigencia, deduplicar los ID de evento y tolerar entregas fuera de orden.

Entrada de la firma

HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)

Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…

Requisitos del receptor

  • Calcula la firma a partir del cuerpo de solicitud «crudo» exacto.
  • Compara las firmas en tiempo constante.
  • Rechaza timestamps fuera de tu ventana permitida.
  • Guarda event_id y procesa cada evento una sola vez.
  • No asumas que los eventos llegan en el orden del ciclo de vida.

Controles de salida

La creación de endpoints requiere HTTPS. Los destinos privados, loopback, link-local, de metadatos, con credenciales incrustadas e internos se bloquean y se resuelven de nuevo en el momento de la conexión. No se siguen redirecciones. La entrega usa timeouts acotados e intentos de reintento limitados.