Skip to main content

POST /api/webhook/payment

Recebe notificações de pagamento do app-front, verificadas via assinatura HMAC SHA256. URL: https://sso.easygoal.com.br/api/webhook/payment Headers:
string
required
application/json

Payload

Campos do payload:
string
required
Tipo do evento. Atualmente: subscription.activated.
string
required
UUID da assinatura ativada.
string
required
Nome do produto SaaS.
string
required
Email do usuário que assinou.
number
required
Valor da assinatura em centavos (ex: 9900 = R$ 99,00).
boolean
required
Se true, o webhook é um teste. Não provisionar acesso real.
string
required
Assinatura HMAC SHA256 do payload (sem o campo signature) codificada em hex.

Como o app-front assina o webhook

Como o SSO verifica a assinatura

Use sempre timingSafeEqual para comparar assinaturas. Comparações diretas com === são vulneráveis a timing attacks.

Respostas

boolean
true quando o webhook foi processado com sucesso.

Testar o Webhook

No painel admin do app-front, acesse a seção de configuração do produto e clique em “Testar Webhook”. Isso envia um payload com is_test: true para o SSO, sem provisionar acesso real.
Ao receber is_test: true, o SSO deve registrar o evento mas não liberar acesso ao usuário. Use isso para validar a configuração do endpoint antes de ir para produção.