Documentación / Esencial
Autenticar el webhook: header estático vs firma
Cada entrega viaja SIEMPRE firmada, y ADEMÁS puede llevar un header estático (un token fijo en un header propio, ej. X-Connect-Token) si lo activás en tu endpoint. No son modos excluyentes: elegís cómo validar.
Header estático — más cómodo y más débil. Sobre HTTPS prueba que quien llama conoce el token, pero NO verifica que el cuerpo no haya sido alterado, ni impide un replay. Es la opción para herramientas sin código (n8n/Make/Zapier), que lo validan con su autenticación nativa por header.
Firma HMAC — verifica integridad del cuerpo Y anti-replay (el timestamp va dentro del HMAC). Requiere escribir un poco de código. Es la garantía fuerte.
Elegir comodidad está bien; elegirla sin saber qué perdés, no. Si podés, validá la firma; si usás no-code, activá el header estático y validalo con tu herramienta.
# Static header check on the server that RECEIVES the webhook.
# Connect sends your token in the "X-Connect-Token" header on every delivery.
# Compare it in CONSTANT time against the token you stored.
# if [ "$http_x_connect_token" != "$YOUR_TOKEN" ]; then reject 401; fiEl header se llama como vos quieras (default X-Connect-Token), NUNCA Authorization. Lo generás/rotás en tu endpoint (Webhooks) y se muestra UNA sola vez.
Compará el token en tiempo constante (como abajo). El ejemplo de verificación de firma está en 'Verificar la firma'.