Webhooks

Verifique cada evento de entrega

O Postline assina cada webhook e limita as retentativas. Os consumidores devem validar a atualidade, deduplicar IDs de eventos e tolerar entregas fora de ordem.

Entrada da assinatura

HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)

Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…

Requisitos do receptor

  • Calcule a assinatura a partir do corpo bruto exato da requisição.
  • Compare as assinaturas em tempo constante.
  • Rejeite timestamps fora da sua janela permitida.
  • Armazene o event_id e processe cada evento uma única vez.
  • Não presuma que os eventos chegam na ordem do ciclo de vida.

Controles de saída

A criação de endpoint exige HTTPS. Alvos privados, loopback, link-local, de metadados, com credenciais embutidas e internos são bloqueados e resolvidos novamente no momento da conexão. Redirecionamentos não são seguidos. A entrega usa timeouts e tentativas de retentativa limitados.