Skip to main content

Criando um endpoint

Para receber notificações, crie um endpoint de webhook pelo painel ou via API:
cURL
A resposta inclui o secret do endpoint, que será exibido apenas uma vez:
Copie e guarde o secret imediatamente. Ele não será exibido novamente. Se perder, será necessário regenerar.

Gerenciando endpoints

Cada endpoint pode ser atualizado individualmente:
  • Alterar URL: PATCH /v1/postbacks/endpoints/{id} com { "url": "nova-url" }
  • Alterar eventos: PATCH /v1/postbacks/endpoints/{id} com { "events": ["charge.captured"] }
  • Pausar/ativar: PATCH /v1/postbacks/endpoints/{id} com { "status": "paused" } ou { "status": "active" }
  • Remover: DELETE /v1/postbacks/endpoints/{id}

Segurança: assinatura HMAC-SHA256

Toda notificação inclui o header X-Accithus-Signature com uma assinatura HMAC-SHA256 do corpo da requisição. Use essa assinatura para verificar que a notificação realmente veio da Accithus. Cada endpoint tem seu próprio secret, gerado automaticamente na criação. Você pode regenerar o secret a qualquer momento via POST /v1/postbacks/endpoints/{id}/secret/regenerate.

Validando a assinatura

1

Receba o header X-Accithus-Signature

O valor segue o formato sha256=<hex>.
2

Compute o HMAC do corpo da requisição

Use o secret do endpoint como chave.
3

Compare as assinaturas

Use comparação em tempo constante para evitar timing attacks.

Exemplos de validação

Nunca exponha o secret em código client-side ou repositórios públicos. Trate-o como uma credencial sensível.