Verifica cada evento de entrega
Postline firma cada webhook y limita los reintentos. Los consumidores deben validar la vigencia, deduplicar los ID de evento y tolerar entregas fuera de orden.
Entrada de la firma
HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)
Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…Requisitos del receptor
- Calcula la firma a partir del cuerpo de solicitud «crudo» exacto.
- Compara las firmas en tiempo constante.
- Rechaza timestamps fuera de tu ventana permitida.
- Guarda event_id y procesa cada evento una sola vez.
- No asumas que los eventos llegan en el orden del ciclo de vida.
Controles de salida
La creación de endpoints requiere HTTPS. Los destinos privados, loopback, link-local, de metadatos, con credenciales incrustadas e internos se bloquean y se resuelven de nuevo en el momento de la conexión. No se siguen redirecciones. La entrega usa timeouts acotados e intentos de reintento limitados.