Webhooks · HMAC-SHA256

Tu sistema
se entera primero.

Cada factura emitida o pagada dispara evento firmado. Tu endpoint verifica origen con secreto y timestamp, no con confianza.

Eventos

Cuatro que importan

invoice.createdBorrador o enviada

Con ID y consecutivo. Retries si tu endpoint responde no-2xx.

invoice.paidCobro que salda

Incluye monto, método y si quedó saldo.

payment.createdPago registrado

Parcial o total, conciliable con banco.

client.createdAlta por API o UI

Para sincronizar CRM externo.

POST /tu-endpoint
x-inari-signature: t=1724370000,v1=hmac...
x-inari-event: invoice.paid

{
  "type": "invoice.paid",
  "invoice": { "id": "uuid", "consecutivo": "00100001010000000123" },
  "amount": "1412500.00",
  "currency": "CRC"
}

Verificación: HMAC-SHA256 sobre timestamp + "." + body con secreto del webhook. Descarta repetidos por ID de entrega.

Entrega

Reintento sin spam

BackoffExponencial con jitter

5 intentos: ~1min → 1h. Cada intento en log de integraciones.

FirmaHMAC + timestamp

Valida tiempo (±5min) para evitar replay.

RotaciónSin corte

Varias URLs activas para migrar sin pérdida.

¿Integrás facturación?

Business te da llaves y webhooks. Corporate añade acompañamiento técnico.

Sin permanencia. El contador entra sin costo en todos los planes.