Webhooks
Um webhook faz o caminho inverso da chave de API: em vez de o seu sistema perguntar, o Noxus Core avisa quando algo acontece.
Acesse Integrações → API → Webhooks.
Criar
- Clique em Novo webhook
- Informe a URL que vai receber (precisa ser HTTPS e responder rápido)
- Marque os eventos que interessam
- Salve
O segredo aparece na criação. Guarde: é ele que valida a assinatura dos eventos recebidos.
Eventos disponíveis
Chamados
| Evento | Dispara quando |
|---|---|
ticket.created | Um chamado é aberto |
ticket.updated | Qualquer campo do chamado muda |
ticket.status_changed | O estado muda |
ticket.assigned | O chamado é atribuído a alguém |
ticket.message_created | Uma mensagem é adicionada |
ticket.resolved | O chamado é resolvido |
ticket.reopened | Um chamado resolvido é reaberto |
Clientes e CRM
| Evento | Dispara quando |
|---|---|
client.created | Um cliente é cadastrado |
client.updated | O cadastro do cliente muda |
opportunity.created | Uma oportunidade entra no funil |
opportunity.stage_changed | A oportunidade muda de etapa |
opportunity.won | A oportunidade é ganha |
opportunity.lost | A oportunidade é perdida |
Apontamentos e financeiro
| Evento | Dispara quando |
|---|---|
time_entry.created | Uma hora é apontada |
invoice.created | Uma fatura é emitida |
invoice.paid | Uma fatura é paga |
Validar a assinatura
Cada envio traz uma assinatura HMAC calculada com o segredo do webhook. Confira sempre. Sem essa conferência, qualquer um que descubra a sua URL pode mandar eventos falsos, e o seu sistema vai acreditar.
O procedimento é o de sempre: calcule o HMAC do corpo recebido usando o segredo,
e compare com o cabeçalho de assinatura — usando comparação de tempo constante,
não ==.
Testar antes de ligar
A aba Testador dispara um evento de exemplo para a sua URL, com trechos prontos em Node.js, Python e PHP. Use antes de ligar em produção — é mais rápido do que esperar um chamado de verdade acontecer para descobrir que o endpoint devolve 500.
Boas práticas
| Faça | Por quê |
|---|---|
| Responda 2xx rápido e processe depois | Endpoint lento vira fila e atrasa os próximos eventos |
| Trate evento repetido | Reenvio acontece; o processamento precisa ser idempotente |
| Não confie na ordem | Dois eventos quase simultâneos podem chegar fora de ordem |
| Registre o que chegou | Quando algo não bater, o registro é a única forma de saber o que veio |
Trate a URL como pública. A proteção é a assinatura HMAC — é ela que separa um evento legítimo de qualquer requisição que alguém mandar para o mesmo endereço.