🪝 Webhooks & Automation

Alles auslösen, überall.

Abonnieren Sie ein HTTPS URL an den OpsIQ Jede Lieferung ist HMAC-SHA256 signiert, Workspace-scoped und verfolgt durch einen Sechs-Versuch-Wiederholungszyklus. Regeln visuell erstellen, kartierte Ereignisse empfangen oder gesteuerte Aktionen über den General aufrufen API.

52 canonical eventsHMAC-SHA256 bei jeder LieferungErster Versuch + fünf WiederholungenStabile Liefer-ID über Retries
Unterzeichnet an der Quelle
Retries bis es landet
Lebend Ein Ereignis. Unterzeichnet. Verfolgt durch Lieferung. EREIGNISSE BUS invoice.paid HMAC-SHA256 your-crm.com /hook 200 OK abgestandener Endpunkt Versuch 2/6 LIEFERLOG your-crm.com/hook200 · delivered slack.com/services200 · delivered
52Canonic Events zu abonnieren
HMACUnterzeichnet bei jeder Lieferung
geplante Wiederholungen nach dem ersten Versuch
ScopeEndpunkte und Protokolle, die an einen Arbeitsbereich gebunden sind
Ereignisrouter

Veranstaltungen aus. Veranstaltungen ein. Aktionen in beide Richtungen.

Ein geregelter Integrationskontrollraum für drei verschiedene Pfade: signierte Outbound-Lieferung, verifizierte Inbound-Belege und explizite Backend-Action-Verträge.

OUT

Ausgehende Ereignisse

Abonnieren Sie jeden HTTPS-Endpunkt für kanonische OpsIQ -Ereignisse mit Filtern pro Ziel.

IN

Eingehende Einnahmen

Überprüfen Sie signierte JSON, Karte seine Felder und anhängen akzeptierte Aktivität auf den rechten Kontakt.

ACT

Reglementierte Maßnahmen

Deklarieren Sie Parameter, Authentifizierungs-, Berechtigungs- und Bestätigungsanforderungen pro Vorgang.

OpsIQ Ereignisbus signierter Verkehr

Ein Bus, drei Richtungen

Ausländischer Auslandsverkehr
Webhooks
Inländische
Ereignisse
Unterzeichnet
Eventbus
Aktion
POST
invoice.paidyour-crm.com/hook200
stripe.payment_intentKontaktzeitleistekartographiert
ai.action.approved/api/provisionunterzeichnet
UnterschriftHMAC-SHA256

Jede Lieferung trägt Kopfhörer Empfänger können mit einem Konstantzeitvergleich überprüfen.

KorrelationStabile ID

X-OpsIQ-Delivery Identifizieren Sie die gleiche Lieferung bei jedem Wiederholungsversuch.

GeschichteInspizierbar

Siehe Status, Versuchszählung, Antwort-Snippet und Wiederholungszeitpunkt für jede ausgehende Lieferung.

Zuverlässigkeit · Wiederholungen

Endpunkte gehen runter. Lieferungen versuchen es weiter.

Eine gescheiterte Lieferung bewegt sich durch eine definierte Leiter ()1m → 5m → 30m → 2h → 12h) Das gibt jedem Ereignis einen ersten Versuch plus fünf geplante Wiederholungen. Der Lieferverlauf behält den HTTP-Status, das Antwortsnippet, die Anzahl der Versuche, die nächste Wiederholungszeit und eine stabile Lieferkennung, die Ihr Empfänger für die Deduplizierung verwenden kann.

Definiertes Backoff: fünf geplante Wiederholungen (1 m)→5 m→30 m→ 2h → 12h) nach der ersten Anfrage, dann wird die Lieferung als fehlgeschlagen markiert.
Endpunkt-Zustellschiene: die letzten Lieferungen grün/bernstein/rot auf einen Blick, mit Statuscode und Uhrzeit.
Mindestens einmal, ausdrücklich: Überprüfen Sie die Signatur, lehnen Sie veraltete Zeitstempel ab und deduplizieren Sie den Stable X-OpsIQ-Delivery Wert in Ihrem Empfänger.
14h 36mdurch den letzten Versuch
6maximale Gesamtversuche
Retry-Leiter und Lieferprotokoll 1 m 5 m 30 m 2h 12h LIEFERLOG your-crm.com/hook · order.created 200 · delivered slack.com/services · invoice.paid200 · delivered abgestandener Endpunkt · payment. completedVersuch 2/6 Support-Bot · ticket. created200 · delivered dead-host · abonnement. renewed502 · failed Ansprechen erfasst
Rückwärts1 m→5 m→30 m→ 2h → 12h
Korrelationstabile Liefer-ID über Versuche hinweg
Sicherheit des EmpfängersZeitstempelprüfung + Liefer-ID-Abzug
Zwei-Wege-Automatisierung

Ereignisse empfangen und AI lassen sicher handeln.

Inbound-Endpunkte und Action-Endpunkte sind unterschiedliche Oberflächen, so dass sie jetzt anders aussehen: Eines bildet Ereignisse außerhalb auf Kontakte ab, das andere übergibt KI-Aktionen, bevor Ihr Backend aufgerufen wird.

Inbound-Endpunkte

Externe Ereignisse landen auf der richtigen Zeitlinie.

Erstellen Sie ein eindeutiges URL und signieren Sie das Geheimnis, ordnen Sie die JSON -Felder zu und lassen Sie dann OpsIQ jedes akzeptierte Ereignis an den passenden Kontakt anhängen.

https://opsiq.example/api/v1/inbound.php?t=wh_7c91...
contact_email_path $.customer.email event_type_path $.type idempotency_key_path $.id
Aktionsendpunkte

AI kann Arbeit anfordern, ohne dem Vertrag zu entgehen.

Deklarieren Sie Parameter, Authentifizierung und Berechtigungen; erfordern eine Bestätigung für risikoreiche Schreibvorgänge vor der Ausführung.

billing.issue_credit
VorschlagBestätigenAusführen
REST API -Schlüssel

Schlüssel mit Berechtigungen, Limits und Allowlists.

Stellen Sie Arbeitsbereichsschlüssel für Tools und Partner aus, ohne jeder Integration die volle Leistung zu geben.

BI-Dashboard Nur lesen
Partner App Eingeschränkt
Internes Werkzeug alle
API Aktionsaufruf

Codepfade bleiben sauber.

Rufen Sie bei komplexen Workflows REST API direkt mit dem gleichen Scope-Modell auf.

POST /api/v1.php
Genehmigung: Inhaber opq_workspace_key
{ "action": "crm.conversions.record" }
Verfestigte Isolierung

Jeder Endpunkt und Schlüssel ist an seinen Arbeitsraum angeschweißt.

Security hat hier ein eigenes visuelles System: Die Lieferung URLs wird gegen SSRF geschützt, die Schlüssel werden auf einen Arbeitsbereich erweitert und die mieterübergreifenden Anforderungen werden abgeprallt, bevor Daten gelesen werden.

0Global Token
403Umfangsabweichung
Sicherheit im Ausland

Die Lieferung URLs kann nicht nach innen gedreht werden.

OpsIQ blockiert private, Loopback-, Link-Lokal- und Cloud-Metadatenziele immer wieder zum Sendezeitpunkt.

your-crm.comerlaubt
127.0.0.1Block
10.0.0.5Block
169.254.169.254Block
Workspace Vault

Mietergrenzen sind Teil des Schlüssels.

Endpunkte, eingehende Quittungen, Lieferprotokolle und API -Schlüssel tragen alle den Arbeitsbereichsstempel, der sie erstellt hat.

Arbeitsbereich ASchlüssel opq_a1...
Endpunkt /hook-a
scope_key ws_a
Arbeitsbereich BSchlüssel opq_b7...
Endpunkt /hook-b
scope_key ws_b
Ein Schlüssel aus dem Arbeitsbereich A, der den Arbeitsbereich B aufruft, gibt 403 vor dem Datenzugriff zurück.
Durchsetzung des Anwendungsbereichs

Jede Anfrage kreuzt das gleiche Gate.

Signatur, Arbeitsbereichsumfang, Berechtigungsmodus, Tariflimit und optionale IP -Erlaubnisliste werden überprüft, bevor die Anforderung Geschäftsdaten erreicht.

Alles in der Box

eine Integrationsfläche, vollständig verdrahtet.

Retries & Geschichte Ein erster Versuch plus fünf geplante Wiederholungen mit Status, Antwort-Snippet und nächster Wiederholungszeit in der Lieferhistorie.
Scoped API -Tasten Alle, Nur lesende oder eingeschränkte Modi, Per-Key-Ratenlimits und IP -Erlaubnislisten, die für den Arbeitsbereich gesperrt sind.
Test vor Lebendwert Senden Sie einen Outbound-Test, führen Sie einen Inbound-Mapping-Test durch oder verwenden Sie den Absender Dry-Run, um den signierten Drahtumschlag zu inspizieren.
Lieferkorrelation Der stabile Wert X-OpsIQ_Delivery ermöglicht es Empfängern, wiederholte Versuche zu identifizieren und zu deduplizieren.
Visual Rule Builder Drag-Drop "wenn X passiert, tun Sie Y": Bedingungen auf Ebene, Priorität oder Schlüsselwort, kein Code erforderlich.
Replay Guide für den Empfänger Verwenden Sie den signierten Unix-Zeitstempel, um veraltete Anfragen abzulehnen und die Liefer-ID beizubehalten, bevor Sie einen Schreibvorgang durchführen.
⚖️ Wo es passt

Kein Kleber, den Sie mieten. Eine native Integrationsschicht.

Zapier und Make eignen sich hervorragend zum Zusammenfügen von Apps, aber sie befinden sich außerhalb Ihrer Plattform, können KI-Aktionen nicht abschalten und jeden Lauf messen. OpsIQ s Ereignisse, Signaturen und Aktionen sind nativ und teilen die gleichen Daten wie Ihr Chat, CRM und Tickets.

Was Sie brauchenRaw Zapier / Erstellen vonOpsIQ Webhooks & Aktionen
Typisierter, dokumentierter EreigniskatalogPer App, inkonsistent52 canonical OpsIQ events
HMAC-SHA256 unterzeichnet LieferungSeltene / DIY per zapUnterzeichnet jede Lieferung, geheim pro Endpunkt
Per-Endpoint Event FilterEin Trigger pro ZapWildcard oder präzise Untermenge, nach URL
Automatische Retries + GeschichteBegrenzte/bezahlte TierErster Versuch + fünf geplante Wiederholungen
Sichere doppelte HandhabungDu baust esStabile Liefer-ID + signierter Zeitstempel
Inbound auf den richtigen KontaktLandet in einem Flow, nicht in einem CRMKarten zur Kontakt-Timeline
Gate AI Aktionen, bevor sie ausgeführt werdenKein KonzeptPolitik zur risikobewussten Bestätigung
Geprüfte Ausführung von MaßnahmenNeinParameter gekürzt + Ergebnis und Dauer protokolliert
Scoped API Keys + TariflimitsAccountwide TokenAlle / Read-only / Restricted + CIDR
SSRF-gehärtete LieferungSortenPrivate / Metadaten IPs blockiert, re-resolved
Per-Run Messtechnik/ Task CapsJa, Sie zahlen pro AufgabeNative: keine Gebühr pro Veranstaltung
Gleiche Daten wie Chat / CRM / TicketsKopieren zwischen AppsEine Quelle der Wahrheit
Vollständige Featureliste

Alles in Webhooks & Aktionen.

Jede Fähigkeit, gruppiert. ★ markiert ein Herausragend.

MerkmalWas sie tut
Ereignis-Abo
Outbound Event Catalog (52) ★Typisierte kanonische Ereignisse in den Bereichen Handel, Abrechnung, Support, CRM, Sicherheit und Analyse.
Wildcard Event Abonnement (*)Abonnieren Sie einen Endpunkt für alles mit einem einzigen *.
Per-Endpoint Event Filter ★Ein URL erhält Abrechnung, eine andere Unterstützung, also kein Rauschen auf Empfängern, die es nicht brauchen.
Sicherheit & Unterschrift
HMAC-SHA256 Signieren ★Jede Nutzlast, die mit einem Per-Endpoint-Geheimnis signiert ist X-OpsIQ-Signature.
Rohbau-SignaturSigniert die Bytes, kein re-serialisiertes Objekt, so dass nichts zwischen Sender und Empfänger driftet.
Konstante Zeit Verifizierung Rezept ★hash_equals() Anleitung, damit Angreifer sich nicht zu einer gefälschten Unterschrift durch Zeiteingaben durchsetzen können.
Drehbare Signing Secrets ★Regenerieren Sie jederzeit ein Per-Endpoint-Geheimnis und aktualisieren Sie dann Ihren Verifier.
X-OpsIQ-Signatur-HeaderHMAC führte jede einzelne Lieferung zur Überprüfung durch.
X-OpsIQ_Timestamp HeaderUnix-Epoche bei jeder Lieferung, damit Empfänger abgestandene Ereignisse ablehnen können.
Endpunkt SSRF-Schutz ★ NEUBlockiert private, Loopback- und Cloud-Metadaten IPs als Lieferziele zum Speicher- und zum Sendezeitpunkt.
Empfänger-Wiedergabesteuerung ★Ein signierter Unix-Zeitstempel und eine stabile Liefer-ID geben den Empfängern die Eingaben, um veraltete Anfragen abzulehnen und Versuche zu deduplizieren.
Zuverlässigkeit & Retries
Stabile Lieferkennung ★X-OpsIQ-Delivery bleibt über Retries hinweg stabil, so dass ein Empfänger idempotent schreiben kann.
Exponentielle Backoff Retry Ladder ★1m → 5m → 30m → 2h → 12h: fünf geplante Wiederholungen nach dem ersten Versuch.
Lieferhistorie ★HTTP-Status, Antwortsnippet, Versuchszählung und nächste Wiederholungszeit, farbcodiert grün / bernstein / rot.
Per Endpoint Delivery RailDie letzten Lieferungen mit Status auf einen Blick, pro Endpunkt.
Metadaten für die Lieferung
X-OpsIQ-EreignungskopfTragt den Ereignistyp, so dass Empfänger routen können, ohne den Körper zu analysieren.
X-OpsIQ-LieferkopfEine Liefer-ID zur Verfolgung und Korrelation jedes Versuchs.
Testen und Validieren
Testlieferung vor dem Live-Gehen ★Führen Sie eine Beispielnutzlast aus und prüfen Sie die genaue JSON, Signatur und HTTP-Antwort.
Testsignaturen (dry_run)Gibt den signierten Umschlag ohne Posting zurück, sodass Sie zuerst lokal überprüfen können.
Lieferung des eingehenden TestsBestätigen Sie ein Mapping extrahiert die E-Mail und erstellt die richtige Aktivität.
Endpunktmanagement
Aktiv / Inaktiv ToggleHalten Sie einen Endpunkt an, ohne ihn zu löschen.
Löschung mit ausstehender StornierungDas Löschen endet ausstehende Wiederholungen, während die Protokolle aufbewahrt werden.
Eingehende Webhooks
Eingehende Endpunkte ★Eine einzigartige URL plus Geheimnis pro Quelle für ein System oder Relais, das HMAC-signieren kann JSON Körper.
Inbound Signatur Verifizierung ★Überprüfung X-OpsIQ-Inbound-Signature bevor etwas anderes passiert.
JSONTrassenkartierung★Extrahieren Sie E-Mail, Ereignistyp und Wert über $.path von jeder Nutzlastform.
Kontakt Name Extraction NEUZiehen Sie den Namen des Kontakts mit contact_name_path Die Timeline liest sich also sauber.
Wert Feldextraktion NEUEinen monetären oder numerischen Wert mit value_path für Scoring und Reporting.
Zusammenfassung Vorlagen ★ NEUErstellen Sie eine menschliche Zusammenfassung von summary_path oder eine ${path} Token Template.
Eingehende Preset-Zuordnungen ★Ein Klick auf Stripe, Calendly und Zapier Mappings vorab ausgefüllt.
Inbound Idempotenz ★Wann idempotency_key_path löst eine Ereignis-ID auf, doppelte Quittungen geben den Erfolg zurück, ohne eine andere Aktivität zu erstellen.
Inbound-Aktivitäten auf Contact Timeline ★Akzeptierte Ereignisse werden scorable, auslösbare Aktivitäten auf dem Kontakt.
Eingehendes Empfangsprotokollok / error / duplicate / unmapped mit der rohen Nutzlast für das Debugging.
API & Zugriffskontrolle
APISchlüssel:3Genehmigungsarten★Alles für vertrauenswürdige Tools, Read-only für Dashboards oder Restricted zum Blockieren bestimmter Aktionen.
API Begrenzung der Tastenanzahl ★Anrufe pro Stunde pro Schlüssel mit einer Live-Nutzungsleiste.
APISchlüsselIPZulässige Liste (CIDR)★Stecken Sie einen Schlüssel ins Büro oder Datenzentrum IPs mit CIDR-Bereichen.
Live Action Catalog (meta. actions) ★Entdecken Sie das vollständige Aktionsmenü, das ein Schlüssel aufrufen kann; es ist kein Schlüssel zur Liste erforderlich.
Workspace-gesperrt API Keys ★ NEUJeder Schlüssel ist mit seinem erstellenden Arbeitsbereich verbunden, so dass die Multi-Tenant-Isolation automatisch erfolgt.
APIKey Revocation (Instant)★Widerrufen Sie einen durchgesickerten Schlüssel und seine Anrufe scheitern sofort.
Automatisierungsregeln
Workflows mit Webhook StepPOSTen Sie auf ein URL als einen Schritt innerhalb einer mehrstufigen Automatisierung.
★ Visual Rule Builder für AndroidDrag-Drop-Bedingungen und -Aktionen: Wenn X passiert, tun Sie Y, keinen Code.
Aktionsendpunkte
Aktionsverträge ★Jede Operation deklariert Parameter, Art der Lieferung, Authentifizierung und Antwortverarbeitung.
Permission-Gated Execution ★Aktionen können eine Operatorberechtigung erfordern; API Aufrufe erzwingen auch ihre registrierten am wenigsten privilegierten Bereiche.
Risikobewusste Bestätigung ★Hochriskante und destruktive Gateway-Aktionen erfordern eine Bestätigung; KI kann keine selbstzerstörerische Arbeit ausführen.
Aktionsausführungsprotokoll ★Wenn die Überprüfung aktiviert ist, zeichnet OpsIQ redaktierte Parameter, Status, Ergebnis, Dauer und Bereitstellungsnachweise auf.
Konfigurierbare HTTP-Authentifizierung ★Remote-Aktionen können Bearer, API-key, Basic oder HMAC-Authentifizierung verwenden; Umleitungen und unsichere Ziele werden blockiert.
Mehrzweck-Tenancy
Isolierung des Endpunktbereichs ★ NEUscope_kind/scope_key Schweißen Sie jeden Endpunkt, Schlüssel und Protokollzeile mit seinem Arbeitsbereich.
FAQ

Webhook-Fragen, beantwortet.

Alles, was Teams fragen, bevor sie OpsIQ an den Rest ihres Stacks überweisen: Signieren, Retries, Inbound und Aktionen.

Berechnen Sie HMAC-SHA256 über den rohen Anfragekörper mit Ihrem gemeinsamen Geheimnis; X-OpsIQ-Signature ist, dass Hex-Digest ohne Präfix. hash_equals()Beispielcode befindet sich auf der Entwicklerseite und im obigen Abschnitt zur Unterzeichnung.
Nach dem ersten Antrag, OpsIQ Zeitpläne bis zu fünf Wiederholungen: 1m → 5m → 30m →2h → 12h Wenn Versuch sechs fehlschlägt, wird die Lieferung als fehlgeschlagen markiert. Die Historie behält ihren Status bei, Antwortausschnitt und Versuch zählen für die Diagnose.
Jeder Endpunkt hat sein eigenes Geheimnis, das Sie jederzeit regenerieren können: Drehen Sie es, und richten Sie Ihren Verifier auf das neue Geheimnis.
Ja. Der visuelle Regel-Builder ("wenn X passiert, macht Y") deckt die meisten Workflows ab, mit Bedingungen auf Kundenebene, Priorität oder Schlüsselwort. Code-only Pfade über die REST API stehen für komplexe Fälle zur Verfügung.
52 canonical events span commerce, billing, support, CRM, security and analytics, for example order.created, payment.completed, invoice.paid, subscription.renewed, ticket.created, crm.deal.won und analytics.anomalyJeder Endpunkt kann abonnieren * oder eine genaue Untermenge.
Erstellen Sie einen Inbound-Endpunkt, um eine eindeutige URL und unterschreiben Geheimnis, wählen Sie eine Stripe-, Calendly- oder generische Feld-Mapping-Voreinstellung, dann haben das sendende System oder Relais HMAC-sign seine rohe JSON. OpsIQ überprüft die Signatur, extrahiert die Kontakt-E-Mail und fügt die akzeptierte Aktivität zu diesem Kontakt hinzu.
Eine Remote-Aktion ist ein expliziter Operationsvertrag für Ihr Backend. Sie deklariert Parameter, Authentifizierung, Berechtigungen, Bestätigungsrichtlinien und Reaktionshandhabung. Hochriskante Gateway-Aktionen erfordern eine Bestätigung, KI kann keine automatisch destruktiven Aktionen ausführen und Ausführungsprotokollierung kann redakturierte Beweise speichern.
Geben Sie Schlüssel für die REST API aus und wählen Sie einen Berechtigungsmodus pro Schlüssel: alle, Nur lesen, or Eingeschränkt (blockspezifische Aktionen, einschließlich Platzhalter wie) crm.contacts.*). Fügen Sie eine Stundentarifbegrenzung und eine optionale IP -Erlaubnisliste hinzu. Jeder Schlüssel ist mit dem Arbeitsbereich, in dem er erstellt wurde, gesperrt.
Outbound Webhooks verwenden mindestens einmal Lieferung. Überprüfen Sie die Rohkörpersignatur, lehnen Sie eine alte X-OpsIQ-Timestamp, dann fortbestehen X-OpsIQ-Delivery Wenn diese Liefer-ID bereits festgelegt wurde, geben Sie eine 2xx Antwort zurück, ohne die Operation zu wiederholen.