Skip to main content

Webhooks (saída)

Configure em Integrações → Acesso à API → Webhooks (session, workspaces:manage). O Flow envia POST JSON. Valide a assinatura X-Flow-Signature (HMAC-SHA256 do corpo bruto). A URL precisa ser HTTPS pública. Flow rejeita hosts privados/loopback (mitigação SSRF). Redirects HTTP durante a entrega não são seguidos.

Eventos

Envelope

Verificação: hex = HMAC-SHA256(secret, raw_body) — use os bytes brutos do JSON recebido, sem re-serializar. Falhas retentam com backoff; após falhas sustentadas o webhook pode ser desativado (active=false).