> ## Documentation Index
> Fetch the complete documentation index at: https://docs.connectvets.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Webhooks

> Eventos de saída assinados do Flow para o seu sistema

# Webhooks (saída)

Configure em **Integrações → Acesso à API → Webhooks** (session, `workspaces:manage`).

O Flow envia **POST JSON**. Valide a assinatura `X-Flow-Signature` (HMAC-SHA256 do corpo bruto). A URL precisa ser **HTTPS** pública.

Flow rejeita hosts privados/loopback (mitigação SSRF). Redirects HTTP durante a entrega não são seguidos.

## Eventos

| Evento               | Quando                                    |
| -------------------- | ----------------------------------------- |
| `contact.created`    | Quando um contato é criado                |
| `contact.updated`    | Quando um contato é atualizado            |
| `contact.deleted`    | Quando um contato é apagado (soft-delete) |
| `lead.stage_changed` | Quando um lead muda de etapa no funil     |

## Envelope

```json theme={null}
{
  "event": "contact.updated",
  "workspace_id": "uuid",
  "occurred_at": "2026-05-16T12:34:56Z",
  "data": { "contact_id": "uuid" }
}
```

```http theme={null}
X-Flow-Signature: sha256=<hex_minusculo>
```

**Verificação:** `hex = HMAC-SHA256(secret, raw_body)` — use os bytes brutos do JSON recebido, sem re-serializar.

Falhas retentam com backoff; após falhas sustentadas o webhook pode ser desativado (`active=false`).
