🪝 Webhooks y automatización

Dispara cualquier cosa, en cualquier lugar.

Suscribir un HTTPS URL a la OpsIQ Cada entrega es HMAC-SHA256 firmada, programada y rastreada a través de un ciclo de vida de seis intentos. Construya reglas visualmente, reciba eventos mapeados o llame acciones gobernadas por el General API.

52 canonical eventsHMAC-SHA256 en cada entregaIntente inicial + cinco retriesID de entrega estable en las entradas
Firmado en la fuente
Reintentos hasta que aterrice
En vivo Un evento, firmado. EVENTO BUS invoice.paid HMAC_-SHA256 your-crm.com /hook 200OK punto final obsoleto intento 2/6 · retroceso REGISTRO DE ENTREGA your-crm.com/hook200 · delivered slack.com/services200 · delivered
52eventos canónicos para suscribirse
HMACfirmado en cada entrega
retries programadas después del intento inicial
Alcanceendpoints and logs locked to one workspace
Enrutador de eventos

Eventos fuera. Eventos dentro. Acciones en ambas direcciones.

Una sala de control de integración gobernada para tres caminos distintos: entregas registradas fuera de línea, recibos verificados y contratos de acción de backend explícito.

FUERA

Eventos salientes

Suscriba cualquier punto final HTTPS a eventos canónicos de OpsIQ, con filtros por destino.

EN

Recibos entrantes

Verificar su firma JSON, mapear sus campos y adjuntar la actividad aceptada al contacto adecuado.

ACTO

Acciones en curso

Declarar parámetros, autenticación, permisos y requisitos de confirmación por operación.

bus de eventos de OpsIQ tráfico firmado

Un autobús, tres direcciones

Saliente
webhooks
Entrante
eventos
Firmado
bus de eventos
Acción
POST
invoice.paidyour-crm.com/hook200
stripe.payment_intentContacto timelinemapeado
ai.action.approved/api/provisionfirmado
FirmaHMAC_-SHA256

Cada entrega lleva encabezados que los receptores pueden verificar con una comparación de tiempo constante.

CorrelaciónID de Stable

X-OpsIQ-Delivery identifica la misma entrega en cada intento de reingreso.

HistoriaInspectable

Vea el estado, trate de contar, respuesta snippet y retry time para cada entrega fuera de línea.

Confiabilidad · reintentos

Los puntos finales se caen. Las entregas siguen intentando.

Una entrega fallida pasa por una escalera definida (1m → 5m → 30m → 2h → 12h). Eso da a cada evento un intento inicial más cinco retries programados. El historial de entrega mantiene el estado HTTP, snippet respuesta, cuenta de intentos, próxima vez de reingreso y un ID de entrega estable que su receptor puede utilizar para la deduplicación.

Definido backoff: cinco retries programadas (1m → 5m → 30m →2h → 12h) después de la solicitud inicial, entonces el envío está marcado falló.
Riel de entrega por punto final: las últimas entregas verde / ámbar / roja de un vistazo, con código de estado y tiempo.
Al menos una vez, explícito: verificar la firma, rechazar los tiempos de estancamiento y deduplicar el establo X-OpsIQ-Delivery valor en su receptor.
14h36ma través del intento final
6máximo total de intentos
Registro de reintentos y entregas 1m 5m 30m 2h 12h REGISTRO DE ENTREGA your-crm.com/hook · order.created 200 · delivered slack.com/services · invoice.paid200 · delivered punto final obsoleto · pago.completadointento 2/6 Soporte técnico · ticket. created200 · delivered host-muerto · suscripción.renovada502 · fallado respuesta capturada
Retroceso1m → 5m → 30m →2h → 12h
CorrelaciónID de entrega estable en los intentos
Seguridad del receptorcheck de timetamp + delivery-ID dedupe
Automatización bidireccional

Recibe eventos, y deja que AI actuar de manera segura.

Los puntos finales entrantes y los puntos finales de acción son superficies diferentes, por lo que ahora se ven diferentes: uno mapea eventos externos a contactos, el otro limita acciones de IA antes de que se llame a tu backend.

Puntos finales entrantes

Los eventos externos aterrizan en la línea de tiempo correcta.

Crea una URL única y un secreto de firma, mapea los campos JSON, luego deja que OpsIQ adjunte cada evento aceptado al contacto correspondiente.

https://opsiq.example/api/v1/inbound.php?t=wh_7c91...
contact_email_path $.customer.email event_type_path $.type idempotency_key_path $.id
Puntos finales de acción

AI puede solicitar trabajo sin escapar del contrato.

Declarar parámetros, autenticación y permisos; exigir confirmación para escribir de alto riesgo antes de la ejecución.

billing.issue_credit
ProponerConfirmarEjecutar
Claves de API REST

Claves con permisos, límites y listas de permitidos.

Emite claves de espacio de trabajo para herramientas y socios sin dar a cada integración todo el poder.

Tablero BI Solo lectura
Aplicación de socio Restringido
Herramienta interna Todo
API llamada a la acción

Los caminos de código se mantienen limpios.

Para flujos de trabajo complejos, llame a la API REST directamente con el mismo modelo con alcance.

POST /api/v1.php
Autorización: Portador opq_workspace_key
{ "action": "crm.conversions.record" }
Aislamiento endurecido

Cada punto final y clave es soldado a su espacio de trabajo.

La seguridad tiene su propio sistema visual aquí: las URL de entrega están protegidas contra SSRF, las claves están limitadas a un espacio de trabajo, y las solicitudes entre inquilinos rebotan antes de que se lea cualquier dato.

0tokens globales
403desajuste de alcance
Seguridad saliente

Las URL de entrega no pueden volverse internas.

OpsIQ bloquea objetivos privados, de bucle, locales y de metadatos en la nube en el momento de guardar y nuevamente al enviar.

your-crm.compermitir
127.0.0.1bloquear
10.0.0.5bloquear
169.254.169.254bloquear
Bóveda de espacio de trabajo

Los límites de inquilino son parte de la clave.

Puntos finales, recibos entrantes, registros de entrega y claves API llevan la marca del espacio de trabajo que los creó.

Espacio de trabajo Aclave opq_a1...
/hook-a
scope_key
Espacio de trabajo Bclave opq_b7...
/hook-b
clave_de_alcance ws_b
Una clave del espacio de trabajo A que llama al espacio de trabajo B devuelve 403 antes del acceso a los datos.
Aplicación de alcance

Cada solicitud cruza la misma puerta.

La firma, el alcance del espacio de trabajo, el modo de permisos, el límite de tasa y la lista de permitidos de IP opcional se verifican antes de que la solicitud llegue a los datos comerciales.

Todo en la caja

Una superficie de integración, totalmente conectado.

Historia de los recuerdos Un intento inicial más cinco retries programados, con estado, snippet de respuesta y la próxima vez de reingreso en el historial de entrega.
Claves API con alcance Todos, modos sólo lectura o restringidos, límites de tarifas por tecla y IP _permisores, encerrados en el espacio de trabajo.
Prueba antes de vivir Envíe una prueba de salida, ejecute un examen de cartografía inbound o use el remitente seco-run para inspeccionar el sobre de alambre firmado.
Correlación de entrega El estable X-OpsIQ-El valor animado permite a los receptores identificar y deduplicar intentos repetidos.
Construcción de reglas visuales Arrastre-drop "cuando X sucede, do Y": condiciones en el nivel, prioridad o palabra clave, no se requiere código.
Orientación de repetición del receptor Utilice el timetamp firmado Unix para rechazar solicitudes de estatura y persistir el ID de entrega antes de realizar un escrito.
⚖️ Donde encaja

No es una herramienta de pegamento que alquilas. Una capa de integración nativa.

Zapier y Make son excelentes para conectar aplicaciones, pero están fuera de tu plataforma, no pueden controlar acciones de AI y miden cada ejecución. Los eventos, firmas y acciones de OpsIQ son nativos, compartiendo los mismos datos que tu chat, CRM y tickets.

Lo que necesitasZapier / Make en brutoOpsIQ Webhooks y Acciones
Catálogo de eventos documentado y tipificadoPor aplicación, inconsistente52 canonical OpsIQ events
Entrega firmada con HMAC-SHA256Raro / DIY por zapFirmado cada entrega, secreto por punto final
Filtros de eventos por punto finalUn desencadenador por zapWildcard o subconjunto preciso, por URL
Retries automáticos + historiaNivel limitado / pagadoIntente inicial + cinco retries programadas
Manejo de duplicado seguroTú lo construyesID de entrega estable + cronograma firmado
Entrante al contacto correctoCae en un flujo, no en un CRMSe mapea a la línea de tiempo del contacto
Controlar acciones AI antes de que se ejecutenSin conceptoPolítica de confirmación del riesgo
Ejecución de medidas auditivasNoParámetros redactados + resultado y duración conectado
Claves API limitadas + límites de tasaToken a nivel de cuentaTodo / Solo lectura / Restringido + CIDR
Entrega reforzada contra SSRFVaríaIPs privadas / metadatos bloqueados, re-resueltos
Medición por ejecución / límites de tareasSí, pagas por tareaNativo: sin peaje por evento
Los mismos datos que chat / CRM / ticketsCopiado entre aplicacionesUna fuente de verdad
Lista completa de características

Todo en Webhooks y Acciones.

Cada capacidad, agrupada. ★ marca un destacado.

CaracterísticaQué hace
Suscripción a eventos
Outbound Event Catalog (52) ★Tipo de eventos canónicos en todo el comercio, facturación, soporte, CRM, seguridad y análisis.
Suscripción de Evento Wildcard (*)Suscribir un endpoint a todo con un solo *.
Filtros de eventos por endpoint ★Una URL recibe facturación, otra soporte, así que no hay ruido en los receptores que no lo necesitan.
Seguridad y firma
Firma HMAC-SHA256 ★Cada carga útil firmada con un secreto por punto final a través de X-OpsIQ-Signature.
Firma de cuerpo en brutoFirma los bytes, no un objeto re-serializado, así que nada se desvía entre el remitente y el receptor.
Receta de Verificación en Tiempo Constante ★hash_equals() orientación para que los atacantes no puedan cronometrar su camino hacia una firma falsificada.
Secretos de firma rotables ★Regenera un secreto por punto final en cualquier momento, luego actualiza tu verificador.
Encabezado X-OpsIQ-SignatureHMAC llevado en cada entrega para verificación.
Encabezado X-OpsIQ-TimestampÉpoca Unix en cada entrega para que los receptores puedan rechazar eventos obsoletos.
Protección SSRF de punto final ★ NUEVOBloquea IPs privadas, de loopback y de metadatos en la nube como objetivos de entrega, al guardar y al enviar.
Controles de Repetición del receptor ★Unix timetamp firmado y un ID de entrega estable dan a los receptores las entradas para rechazar solicitudes de estatura y intentos deduplicados.
Confiabilidad y reintentos
Identificador de entrega estable ★X-OpsIQ-Delivery permanece estable en las retries para que un receptor pueda hacer escribir idempotent.
Escalera de Reintento de Retroceso Exponencial ★1m → 5m → 30m → 2h → 12h: cinco retries programadas después del intento inicial.
Historia de entrega ★Estado HTTP, snippet de respuesta, intento contar y próxima vez de retratar, verde codificado por colores / ámbar / rojo.
Riel de entrega por punto finalLas últimas entregas mostradas con estado de un vistazo, por punto final.
Metadatos de entrega
X-OpsIQ-Cabecera de eventoTransporta el tipo de evento para que los receptores puedan enrutar sin analizar el cuerpo.
X-OpsIQ-Encabezado de entregaUn ID de entrega para rastrear y correlacionar cada intento.
Pruebas y validación
Prueba de entrega antes de ir en vivo ★Envía una carga útil de muestra e inspecciona el JSON exacto, la firma y la respuesta HTTP.
Firmas de prueba (dry_run)Devuelve el sobre firmado sin publicar, para que puedas verificar localmente primero.
Entrega de prueba entranteConfirmar un mapeo extrae el correo electrónico y crea la actividad correcta.
Gestión de puntos finales
Interruptor Activo / InactivoPausar un punto final sin eliminarlo.
Eliminación con Cancelación PendienteEliminar detiene los reintentos pendientes mientras mantiene los registros.
Webhooks entrantes
Puntos finales entrantes ★Una única URL más secreto por fuente para un sistema o relé que puede HMAC-firmar la cruda JSON cuerpo.
Verificación de firma entrante ★Verifica X-OpsIQ-Inbound-Signature antes de que suceda cualquier otra cosa.
Mapeo de JSON Path ★Extraer correo electrónico, tipo de evento y valor a través de $.path de cualquier forma de carga útil.
Extracción de Nombre de Contacto NUEVOObtén el nombre del contacto con contact_name_path así que la línea de tiempo se lee claramente.
Extracción de Campo de Valor NUEVOAsigne un valor monetario o numérico con value_path para puntuación e informes.
Plantillas Resumen ★ NUEVOConstruye un resumen humano de summary_path o a ${path} plantilla de token.
Mapeos preestablecidos de entrada ★Mapas de Stripe, Calendly y Zapier prellenados con un clic.
Idempotencia de entrada ★Cuando idempotency_key_path resuelve un ID de evento, duplicar recibos devolver el éxito sin crear otra actividad.
Actividad entrante en la línea de tiempo de contacto ★Los eventos aceptados se convierten en actividades puntuables y activables en el contacto.
Registro de Recibos Entrantesok / error / duplicado / no mapeado con la carga útil en bruto para depuración.
API y control de acceso
Claves API: 3 Modos de Permiso ★Todo para herramientas de confianza, Solo lectura para paneles, o Restringido para bloquear acciones específicas.
Limitación de tasa de clave API ★Llamadas por hora por clave con una barra de uso en vivo.
Lista blanca de IP de clave API (CIDR) ★Fija una clave a las IPs de oficina o centro de datos con rangos CIDR.
Catálogo de Acción en Vivo (meta.actions) ★Descubre el menú completo de acciones que una clave puede llamar; no se requiere clave para listar.
Claves API Bloqueadas por Espacio de Trabajo ★ NUEVOCada clave está bloqueada a su espacio de trabajo creador, por lo que la aislamiento multi-inquilino es automático.
Revocación de clave API (Instantánea) ★Revoca una clave filtrada y sus llamadas fallan inmediatamente.
Reglas de automatización
Flujos de trabajo con paso de WebhookPOST a una URL como un paso dentro de una automatización de múltiples pasos.
Constructor de Reglas Visual ★Condiciones y acciones de arrastrar y soltar: cuando sucede X, haz Y, sin código.
Puntos finales de acción
Contratos de Acción ★Cada operación declara parámetros, tipo de entrega, autenticación y manejo de respuesta.
Ejecución otorgada por permiso ★Las acciones pueden requerir un permiso del operador; API las llamadas también imponen sus alcances de mínimo privilegio registrados.
Confirmación de riesgo-conciencia ★Las acciones de Gateway de alto riesgo y destructivo requieren confirmación; AI no puede auto-gestionar trabajo destructor.
Ejecución de la acción Log ★Cuando se permite la auditoría, los registros OpsIQ reproducen parámetros, estado, resultado, duración y evidencia de implementación.
Autenticación HTTP configurable ★Las acciones remotas pueden usar Bearer, API-key, autenticación básica o HMAC; se bloquean las redirecciones y objetivos inseguros.
Multi-inquilino
Aislamiento de Alcance de Endpoint ★ NUEVOscope_kind/scope_key suelde cada punto final, clave y fila de registro a su espacio de trabajo.
FAQ

Preguntas de webhook, respondido.

Todo lo que los equipos preguntan antes de conectar OpsIQ al resto de su stack: firma, reintentos, entradas y acciones.

Calcula HMAC-SHA256 sobre el cuerpo de la solicitud sin procesar utilizando tu secreto compartido; X-OpsIQ-Signature es ese resumen hexadecimal sin prefijo. Compara con una verificación de tiempo constante como hash_equals(). El código de muestra está en la página de desarrolladores y en la sección de firma arriba.
Después de la solicitud inicial, OpsIQ horarios hasta cinco retries: 1m → 5m → 30m →2h → 12h. Si el intento de seis fallas, la entrega está marcada fracasada. La historia conserva su estado, respuesta snippet e intento contar para el diagnóstico.
Sí. Cada punto final tiene su propio secreto que puedes regenerar en cualquier momento: rótalo, luego apunta tu verificador al nuevo secreto.
Sí. El generador de reglas visuales ("cuando sucede X, hacer Y") cubre la mayoría de los flujos de trabajo, con condiciones sobre el nivel del cliente, prioridad o palabra clave. Rutas solo de código a través de la API REST están disponibles para casos complejos.
52 canonical events span commerce, billing, support, CRM, security and analytics, for example order.created, payment.completed, invoice.paid, subscription.renewed, ticket.created, crm.deal.won y analytics.anomaly. Cada punto final puede suscribirse * o un subconjunto preciso.
Sí. Cree un punto final de entrada para conseguir un único URL y firmar en secreto, elegir un preset de Stripe, Calendly o genérico para el campo, luego tener el sistema de envío o relé HMAC-sign su crudo JSON. OpsIQ verifica la firma, extrae el correo electrónico de contacto y añade la actividad aceptada a ese contacto.
Una acción remota es un contrato de operación explícito para su backend. Declara parámetros, autenticación, permisos, política de confirmación y manejo de respuesta. Las acciones de Gateway de alto riesgo requieren confirmación, AI no puede auto-gestionar acciones destructivas, y la logging de ejecución puede retener evidencia redactada.
Emite claves para la API REST y elige un modo de permisos por clave: Todo, Solo lectura, or Restringido (bloquear acciones específicas, incluyendo comodines como crm.contacts.*). Agrega un límite de tasa por hora y una lista de permitidos de IP opcional. Cada clave está bloqueada al espacio de trabajo en el que fue creada.
Los bolos web outbound usan una entrega al lote. Verifica la firma de cuerpos crudos, rechaza un viejo X-OpsIQ-Timestamp, entonces persiste X-OpsIQ-Delivery antes de aplicar un escrito. Si ese ID de entrega ya se cometió, devuelve una respuesta 2x sin repetir la operación.