Buenas prácticas
Verifica siempre las firmas
Sin verificación, cualquiera que descubra la URL de tu endpoint podría enviar eventos falsos para desencadenar acciones reales en tu sistema. Nunca proceses un payload antes de confirmar su cabecera Synup-Signature.
Gestiona entregas duplicadas
Los reintentos y las repeticiones implican que tu endpoint puede recibir el mismo evento más de una vez. Guarda el id del sobre y omite cualquier evento que ya hayas procesado, en lugar de asumir que cada entrega es única.
Responde rápido, procesa de forma asíncrona
Devuelve un estado 2xx en cuanto hayas confirmado la firma y encolado el evento, antes de ejecutar lógica lenta como enviar correos o llamar a otras APIs. Una respuesta lenta cuenta como una entrega fallida y provoca un reintento, lo que puede hacer que proceses el mismo evento dos veces.
Suscríbete solo a lo que uses
Reduce los eventos de tu endpoint a los que tu integración realmente maneja desde la pestaña Eventos. Menos eventos significa menos entregas que asegurar, registrar y analizar.
Rota tu secreto de firma periódicamente
Trata tu secreto de webhook como cualquier otra credencial. Rótalo periódicamente, o de inmediato si sospechas que se ha expuesto; la ventana de solapamiento de 7 días te permite desplegar el nuevo secreto sin perder entregas.
Se requiere HTTPS, y tu certificado debe ser válido
Las entregas a una URL con un certificado no válido, caducado o autofirmado fallan antes de que se ejecute el código de tu endpoint. Usa un certificado de una autoridad de confianza; la mayoría de las plataformas de alojamiento lo proporcionan automáticamente.