O que você implementa
Um endpointPOST público acessível via HTTPS que recebe notificações assinadas da ClearPago. A plataforma envia um POST com Content-Type: application/json e o header Digital-Signature em cada evento relevante.
Você não implementa os webhooks de entrada do parceiro BaaS — esses ficam dentro da plataforma.
Registrar seu endpoint
Antes de receber notificações, registre sua URL:TODO: confirmar o corpo exato de POST /webhook com a spec interna.
Formato HTTP da notificação
Eventos suportados
Payloads por evento
pix_cash_in
pix_cash_out
pix_cash_in_reversal
pix_cash_out_reversal
Resposta esperada
- Tempo: responda
2xxem menos de 5 segundos. - Código:
200ou204. - Corpo: pode ser vazio.
- Em caso de erro:
5xxgera retentativa com backoff;4xxpode não gerar retentativa.
Segurança
- Verificar
Digital-Signatureantes de qualquer lógica. - Rejeitar com
401se inválida. - Usar HTTPS com certificado público válido.
- Nunca processar payload sem assinatura verificada.
Retry e backoff
A plataforma realiza retentativas em caso de5xx ou timeout usando backoff exponencial. Por isso:
- Handlers devem ser idempotentes.
- Responda
2xxassim que a assinatura for verificada; não aguarde o processamento completo.
Canais de entrega
Não assuma ordem garantida entre eventos. Deduplicação é sempre necessária.

