Criando um endpoint
Para receber notificações, crie um endpoint de webhook pelo painel ou via API:cURL
secret do endpoint, que será exibido apenas uma vez:
Gerenciando endpoints
Cada endpoint pode ser atualizado individualmente:- Alterar URL:
PATCH /v1/postbacks/endpoints/{id}com{ "url": "nova-url" } - Alterar eventos:
PATCH /v1/postbacks/endpoints/{id}com{ "events": ["charge.captured"] } - Pausar/ativar:
PATCH /v1/postbacks/endpoints/{id}com{ "status": "paused" }ou{ "status": "active" } - Remover:
DELETE /v1/postbacks/endpoints/{id}
Segurança: assinatura HMAC-SHA256
Toda notificação inclui o headerX-Accithus-Signature com uma assinatura HMAC-SHA256 do corpo da requisição. Use essa assinatura para verificar que a notificação realmente veio da Accithus.
Cada endpoint tem seu próprio secret, gerado automaticamente na criação. Você pode regenerar o secret a qualquer momento via POST /v1/postbacks/endpoints/{id}/secret/regenerate.
Validando a assinatura
1
Receba o header X-Accithus-Signature
O valor segue o formato
sha256=<hex>.2
Compute o HMAC do corpo da requisição
Use o secret do endpoint como chave.
3
Compare as assinaturas
Use comparação em tempo constante para evitar timing attacks.