Webhooks
Cadastre um URL HTTPS para receber eventos de status das mensagens enviadas pela API. Scope necessário:webhooks:manage.
Eventos suportados
message.queued e message.inbound ainda não estão disponíveis no cadastro.
CRUD
Criar
secret (whsec_...) — ele não volta no GET.
No PATCH, event_types é obrigatório e substitui a lista inteira. url é opcional. O secret não é regenerado.
Payload
sequence— monotônico por mensagem; maior venceu se chegar fora de ordem.event_id— estável entre retries; use para dedupe no seu lado.- Latência típica v1: até ~1 minuto.
Assinatura
Headers em cada POST:
Use o body raw (antes do
JSON.parse).
Segurança da URL
- Apenas
https - Bloqueio de IPs privados, loopback, link-local e metadata (anti-SSRF)
- A mesma checagem roda de novo antes de cada entrega (mitiga DNS rebinding)