Verifique cada evento de entrega
O Postline assina cada webhook e limita as retentativas. Os consumidores devem validar a atualidade, deduplicar IDs de eventos e tolerar entregas fora de ordem.
Entrada da assinatura
HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)
Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…Requisitos do receptor
- Calcule a assinatura a partir do corpo bruto exato da requisição.
- Compare as assinaturas em tempo constante.
- Rejeite timestamps fora da sua janela permitida.
- Armazene o event_id e processe cada evento uma única vez.
- Não presuma que os eventos chegam na ordem do ciclo de vida.
Controles de saída
A criação de endpoint exige HTTPS. Alvos privados, loopback, link-local, de metadados, com credenciais embutidas e internos são bloqueados e resolvidos novamente no momento da conexão. Redirecionamentos não são seguidos. A entrega usa timeouts e tentativas de retentativa limitados.