Skip to main content

Visão Geral

Ao término de cada autenticação, a Campeão Sec faz um POST para a URL configurada com o evento auth.completed. O webhook é a fonte de verdade — use-o para tomar decisões de negócio, não o callback onSuccess do widget.

Configurar URL

1. No portal — em app.campeaosec.com → Webhooks, configure a URL padrão (compartilhada com o KYC). 2. Por sessão — envie webhook_url ao criar a sessão para sobrescrever a URL padrão:

Evento


Payload

Campos

Motivos de rejeição (reason)


Validar Assinatura

O mesmo mecanismo HMAC-SHA256 do KYC. Cada request inclui:
O segredo fica em app.campeaosec.com → Webhooks → Secret.

Retry Automático

Idêntico ao KYC: até 5 tentativas com backoff exponencial.

Fallback: Consultar Resultado

Se o webhook não chegar, consulte diretamente pelo auth_id obtido no onSuccess do widget:

Boas Práticas

  • Responda 200 OK imediatamente — processe de forma assíncrona e retorne 200 antes de qualquer lógica de negócio
  • Use auth_id como chave de deduplicação — o mesmo evento pode ser entregue mais de uma vez
  • Sempre valide a assinatura — nunca tome decisões de segurança sem confirmar o HMAC
  • Não confie apenas no onSuccess do widget — o widget pode ser interceptado em ambientes comprometidos; o webhook com HMAC é a prova criptográfica