POST firmadas. Consulta Eventos webhook para el catálogo completo de 15 eventos.
1. Registrar un endpoint
Panel (recomendado)- Abre Conexiones → pestaña Empezar → sección Webhooks salientes (sandbox o producción).
- Ingresa URL HTTPS y selecciona eventos (los 15 tipos disponibles).
- Copia el secreto de firma mostrado una sola vez al crear.
clm_*_sbx_*.
API (opcional): GET/POST /api/v1/integrations/merchant-webhooks con JWT de sesión del panel — misma lista de eventos que la UI.
2. Sandbox vs producción
Assess con claves sandbox dispara solo webhooks sandbox.
3. Entender la entrega
Cuerpo:
4. Verificar la firma
HMAC_SHA256(secret, "<timestamp>.<rawBody>") → encabezado t=...,v1=<hex>. Verifica el cuerpo raw antes de parsear JSON.
5. Manejar el evento
Monitorear entregas
Conexiones → Monitor → Entregas de webhooks salientes muestra intentos recientes, estado HTTP y estado de reintento.Buenas prácticas
Verificar contra el cuerpo raw
Verificar contra el cuerpo raw
Lee el texto raw primero, verifica, luego parsea JSON.
Responder rápido
Responder rápido
Devuelve
2xx en pocos segundos; usa una cola para trabajo pesado.Ser idempotente
Ser idempotente
Hay duplicados — clave por
session_id + event o case_id.Suscribirse de forma acotada
Suscribirse de forma acotada
Empieza con
transaction.blocked, transaction.created y fraud.detected; agrega eventos de disputa cuando tu flujo de chargeback esté listo.