Webhooks (saída)
Configure em Integrações → Acesso à API → Webhooks (session,workspaces:manage).
O Flow envia POST JSON. Valide a assinatura X-Flow-Signature (HMAC-SHA256 do corpo bruto). A URL precisa ser HTTPS pública.
Flow rejeita hosts privados/loopback (mitigação SSRF). Redirects HTTP durante a entrega não são seguidos.
Eventos
Envelope
hex = HMAC-SHA256(secret, raw_body) — use os bytes brutos do JSON recebido, sem re-serializar.
Falhas retentam com backoff; após falhas sustentadas o webhook pode ser desativado (active=false).
