Skip to main content

Webhooks

Registrás una URL y te avisamos cada vez que te pagan un QR. No hace falta consultar el estado en un loop.

Registrar

El secret sale una sola vez. Guardalo en tu gestor de secretos: después solo se puede rotar. La URL tiene que ser https y resolver a una dirección pública. Se valida al registrar y antes de cada entrega.

El evento

amount viaja como string: es plata y un float pierde centavos. externalReference es el que mandaste al crear el QR.

Headers


Verificar la firma

Es Standard Webhooks: cualquier librería oficial sirve, y la misma verificación vale para la API de cripto de CUCU.
A mano:
La clave HMAC son los bytes decodificados del secreto sin el prefijo whsec_, no su texto. Firmá sobre el cuerpo crudo, antes de parsearlo.

Reintentos

Respondé 2xx apenas recibas; procesá después.
  • 6 intentos: al instante, 5 s, 30 s, 5 min, 30 min, 2 h.
  • 15 segundos de timeout por intento.
  • Una redirección cuenta como fallo: registrá la URL final.
  • Si tu endpoint acumula fallos, se pausa un rato y se reanuda solo.
El mismo pago se puede entregar más de una vez (un timeout de tu lado, un reintento del nuestro). Deduplicá por webhook-id.

Si preferís preguntar vos

El webhook no reemplaza a consultar el estado: siempre podés preguntar por un qrId. Lo que ya no necesitás es preguntar en loop.