Volver al Centro de ayuda

Integración de webhooks

Cuándo se dispara un webhook

En cada evento al que esté conectado un canal de webhook: un monitor que se cae, que se recupera, un certificado SSL que entra en su ventana de aviso, o una comprobación heartbeat que se atrasa o se recupera. Cada solicitud es un único cuerpo POST en JSON que describe exactamente un evento.

Verificar la firma

Cada solicitud lleva una cabecera X-Dumza-Signature — un resumen hexadecimal HMAC-SHA256 del cuerpo bruto de la solicitud, firmado con el secreto propio del canal (visible una vez al crear el canal, y de nuevo cada vez que lo regeneras). Vuelve a calcular el mismo HMAC sobre los bytes exactos que recibiste y compáralo con la cabecera para confirmar que la solicitud vino realmente de Dumza y no fue manipulada durante el trayecto.

Regenerar el secreto

Si el secreto de un webhook llega a filtrarse, regénéralo desde los ajustes del canal — la URL y el canal siguen funcionando, solo cambia la clave de firma, así que actualiza a la vez lo que uses para verificar firmas en tu extremo.