Skip to main content
A entrada de contatos é autenticada pelo token no caminho da URL. Não há cabeçalho de autorização e não há chave de API separada.

O token

48 caracteres hexadecimais
Gerado a partir de 24 bytes aleatórios, único por webhook.
uma organização
O token identifica o webhook e, por ele, a organização. Ele autoriza criar contato: não lê nada, não lista nada e não altera nada do que já existe.
regerável
Pode ser regerado a qualquer momento em Configurações → Integrações → Webhooks. O token anterior para de funcionar na hora.

Onde colocar o token

Aceitável. O token fica visível no action do formulário, e o pior que alguém faz com ele é criar contatos falsos.

Como perceber abuso

O contador de contatos recebidos por webhook fica na tela de webhooks. Um salto sem campanha correspondente é o primeiro sinal, e a resposta é regerar o token.
Desligue os webhooks que não estão em uso. Um webhook desligado responde 403 e não cria nada, o que é melhor que um token esquecido continuar aceitando dados por dois anos.

O que o token não faz

Ele não dá acesso de leitura a nada. Um token vazado não expõe a sua base: expõe você a receber lixo, o que é chato e reversível.