WEBHOOKS
Webhooks e HMAC-SHA256
Assinatura, payload, eventos, retry, anti-replay e proteção SSRF.
String assinada atual
Exemplo
<timestamp>.<event_id>.<product_version>.<api_contract_version>.<event_schema_version>.<raw_body>Calcule lowercase_hex(HMAC-SHA256(secret, mensagem)) e compare com X-Print-STA-Signature: v1=<hex> em tempo constante. Use o corpo bruto.
| Header | Valor |
|---|---|
X-Print-STA-Event | tipo |
X-Print-STA-Event-Id | event_id |
X-Print-STA-Delivery-Id | delivery_id |
X-Print-STA-Timestamp | Unix seconds |
X-Print-STA-Signature | v1=<hex> |
X-Print-STA-Version | product_version |
X-Print-STA-API-Version | v1 |
X-Print-STA-Event-Schema-Version | v1 |
X-Print-STA-Secret-Version | versão do segredo |
Anti-replayRecomendação: rejeite timestamps fora de ±5 minutos e deduplique por
event_id.Retry
HTTP 2xx = sucesso. Timeout 10s. Backoff: 30s, 2min, 10min, 1h, 6h. Máximo padrão: 6 tentativas, depois dead_letter.
Destino
HTTPS público, porta 443, sem credentials/fragment; IPs privados/reservados e redirects são bloqueados.
Consulte também o OpenAPI 3.1.0 v1, com schemas tipados e exemplos.
Referência completa