Verificação da assinatura HMAC
Todo evento carrega o headerx-coexy-signature com uma assinatura HMAC-SHA256 no formato sha256=<hex>.
Rejeite qualquer requisição sem assinatura válida.
Usando no endpoint
Responda 200 antes de processar
O Coexy aguarda 10 segundos pela resposta. Se seu endpoint demorar mais, o evento é marcado como falha e reenviado. Padrão correto: responda 200 imediatamente, processe em background.Idempotência
O Coexy pode reenviar o mesmo evento em caso de falha de rede ou timeout. Use o campowamid como chave de idempotência.
Credenciais
Nunca exponha essas credenciais no frontend, logs, ou repositórios públicos.
Se o
hmac_secret for comprometido, delete o webhook e crie um novo — um novo secret será gerado.