For the complete documentation index, see llms.txt. This page is also available as Markdown.

Guía de webhooks

Utiliza webhooks para recibir eventos de KYC, AML y verificación de identidad desde tu integración con ComplyCube.

Resumen

ComplyCube utiliza webhooks para notificar a tu aplicación cuando ocurre un evento en tu cuenta. Los webhooks son especialmente útiles para eventos asíncronos, como cuando una comprobación ha concluido.

No todas las integraciones de ComplyCube requieren webhooks. Sigue leyendo para obtener más información sobre los webhooks y cuándo deberías usarlos.

Introducción a los webhooks

Los webhooks combinan varios elementos para crear un sistema de notificación y reacción dentro de una integración.

En sentido metafórico, los webhooks son como un número de teléfono al que ComplyCube llama para notificarte la actividad de tu cuenta. La actividad podría ser que una comprobación de documento ha finalizado. El endpoint del webhook es la persona que responde a esa llamada y toma acciones en función de la información específica que recibe.

En sentido no metafórico, el endpoint del webhook es simplemente más código en tu servidor. El endpoint del webhook tiene una URL asociada (por ejemplo, https://example.com/webhooks). Las notificaciones de ComplyCube son Evento objetos. Este objeto contiene toda la información relevante sobre lo que acaba de suceder, incluido el tipo de evento y los datos asociados con ese evento. El endpoint del webhook utiliza los detalles del evento para realizar las acciones requeridas, como poner una retención temporal en la cuenta o la transacción de un cliente.

Componentes del webhook

La integración de webhooks de ComplyCube incluye lo siguiente:

  • Eventos. Una acción o un cambio en los datos que genera notificaciones. Los webhooks pueden usarse para crear alertas que desencadenen estos eventos. Consulta la página de la API de Webhooks para ver la lista de tipos de eventos compatibles.

  • Suscripciones. Configuradas en el portal para desarrolladores o mediante API para suscribirse a notificaciones asociadas con un tipo de evento específico.

  • URL de notificación. El servicio configurable en la aplicación al que se envían las alertas.

  • Cuerpo de la notificación. Detalles sobre el objeto asociado con el evento.

Cuándo usarlo

Muchos eventos que ocurren dentro de la cuenta de ComplyCube tienen resultados sincrónicos — inmediatos y directos — en respuesta a una solicitud ejecutada. Por ejemplo, una solicitud exitosa a crear un cliente devuelve inmediatamente un cliente objeto. Estas solicitudes no requieren webhooks, ya que la información clave ya está disponible.

Por otro lado, Las comprobaciones son asíncronas: ocurren más tarde y no directamente como respuesta a la ejecución de tu código. Con estos eventos, ComplyCube necesita notificar a tu integración sobre cambios en el estado de un objeto para que tu integración pueda tomar pasos posteriores.

Las acciones específicas de tu endpoint del webhook varían según el evento. Algunos ejemplos incluyen:

  • En función del resultado de una comprobación, decidir si aceptar o rechazar la solicitud de un cliente para incorporarse a tu plataforma.

  • Realizar acciones de seguimiento al recibir una alerta de nuestro motor de monitorización continua en tiempo real de que el estado de un cliente ha cambiado.

Verificación de la firma

Uso de los SDK oficiales

ComplyCube firma los eventos de webhook que envía a tus endpoints incluyendo una firma en el ComplyCube-Signature encabezado de cada evento. Esto te permite verificar que los eventos fueron enviados por ComplyCube, no por un tercero. Puedes verificar las firmas usando nuestras bibliotecas oficiales o manualmente con tu propia solución.

Usa una de nuestras bibliotecas oficiales para verificar las firmas. Realizas la verificación proporcionando la carga útil del evento, el ComplyCube-Signature encabezado y el secreto del endpoint. Si la verificación falla, ComplyCube devuelve un error.

Verificar manualmente

ComplyCube genera firmas utilizando un código de autenticación de mensajes basado en hash (HMAC) con SHA-256. Aunque se recomienda usar nuestras bibliotecas oficiales para verificar las firmas de eventos de webhook, puedes crear una solución personalizada siguiendo estos pasos.

  1. Extrae el complycube-signature de los encabezados HTTP.

  2. Determina la firma esperada calculando un HMAC con la función hash SHA256. Usa el secreto de tu webhook como clave y usa el cuerpo de la solicitud como mensaje.

  3. Compara la firma del encabezado con la firma esperada.

Buenas prácticas

Tipos de eventos

Debes configurar los endpoints de tu webhook para recibir solo los tipos de eventos que requiere tu integración. Escuchar eventos adicionales (o todos los eventos) ejercerá una carga innecesaria sobre tu servidor y no se recomienda.

Puedes cambiar los eventos que recibirá un endpoint de webhook en el Dashboard o la API.

Gestionar eventos duplicados

Los endpoints de webhook a veces pueden recibir el mismo evento más de una vez. Te aconsejamos protegerte contra la recepción duplicada de eventos haciendo que el procesamiento de tus eventos sea idempotente. Una forma de hacerlo es registrar los eventos que ya has procesado y no procesar los eventos ya registrados.

Orden de los eventos

ComplyCube no garantiza la entrega de los eventos en el orden en que se generan. Tu endpoint no debe esperar que los eventos se entreguen en un orden determinado y debe manejarlo en consecuencia. También puedes usar la API para obtener cualquier objeto que falte.

Webhooks sobre HTTPS

Si usas una URL HTTPS para tu endpoint de webhook, ComplyCube validará que la conexión de tu servidor sea segura antes de enviar los datos de tu webhook. Para que esto funcione, debes configurar correctamente tu servidor para admitir HTTPS con un certificado de servidor válido.