Como funciona
- Você cria um endpoint no seu sistema
Ex.: https://meusite.com/webhooks/autorize - Você cadastra esse endpoint no dashboard do Autorize e configura quais eventos deseja receber.
- Sempre que um evento ocorre, o Autorize:
- Envia um POST para a sua URL
- O POST contém o evento (ex Hash.Criado)
- Seu sistema processa esse evento
Segurança
Os webhooks precisam ser seguros — qualquer pessoa pode tentar enviar requisições falsas para sua aplicação. Por isso, recomendamos as seguintes medidas de proteção:- Secret na URL Cada webhook possui uma chave secreta incluída na URL. Antes de processar o evento, seu sistema deve validar essa chave e confirmar que ela corresponde ao webhook cadastrado.
- Header com secret O Autorize inclui uma assinatura no cabeçalho de cada evento enviado. Essa assinatura é gerada no momento de criação do webhook. Seu sistema deve validar essa assinatura antes de processar o evento.
Importante: nunca confie apenas no IP da origem ou na URL pública. Sempre valide a assinatura do webhook antes de processar a mensagem.
Como criar um webhook no Autorize
1
Acesse a página de Webhooks
Acesse a página de Webhooks na plataforma de Usuário (Empresa) do Autorize.
2
Clique em Adicionar URL
Clique no botão “Adicionar URL” para iniciar o processo de criação.
3
Configure as informações do Webhook
Adicione uma URL, e os eventos que deseja receber e clique em “Criar”.
4
Guarde o secret do Webhook
Após criar o webhook, será exibido um secret. Copie o valor do secret para utilizá-lo na validação das requisições recebidas. Por questões de segurança, o valor do secret só será exibido uma vez. Certifique-se de copiá-lo e armazená-lo em um local seguro.
Eventos disponíveis
Estrutura do evento
Retentativas
- Se o seu endpoint não responder com status
2xxdentro do timeout, o Autorize tenta reenviar o evento automaticamente com backoff progressivo. - A retentativa pode ocorrer quando:
- a conexão excede o timeout;
- o endpoint retorna status
5xx; - o endpoint retorna status
4xxdiferente de200.
- Antes de reenviar, a plataforma aguarda um intervalo crescente para reduzir a carga em seu sistema e aumentar as chances de sucesso.
Boas práticas de segurança
- Use HTTPS em todos os endpoints de webhook.
- Valide o secret e a assinatura do header antes de processar qualquer evento.
- Registre cada evento recebido e processe cada mensagem apenas uma vez.
- Responda com 200 OK somente depois que o processamento for concluído com sucesso.
- Implemente retentativas com idempotência para evitar duplicações.
- Evite validar o payload inteiro do webhook com schemas rígidos, para não quebrar o endpoint quando o contrato evoluir.