🪝 Webhooks y automatización

Dispara cualquier cosa, en cualquier lugar.

Suscribe cualquier URL a cualquier evento de OpsIQ. Firmado con HMAC-SHA256, protegido contra repetición, con clave de idempotencia y consciente de reintentos. Componer activadores y acciones en reglas de automatización sin una línea de código, o crear las tuyas desde la API REST.

40+ eventos canónicosHMAC-SHA256 en cada entregaReintentos de retroceso + reproducciónCon clave de idempotencia
Firmado en la fuente
Reintentos hasta que aterrice
En vivo Un evento. Firmado. Entregado. Garantizado. EVENTO BUS invoice.paid HMAC-SHA256 your-crm.com /hook 200 OK punto final obsoleto reintentar 2/5 · retroceso REGISTRO DE ENTREGA your-crm.com/hook200 · 142ms slack.com/services200 · 88ms
40+eventos canónicos para suscribirse
HMACfirmado en cada entrega
reintentos de retroceso a 12h, luego repetición manual
1 clavepor alcance, bloqueado a su espacio de trabajo
Enrutador de eventos

Eventos fuera. Eventos dentro. Acciones en ambas direcciones.

Una sala de control de integración firmada para todo el ciclo: entregas salientes, recibos entrantes y acciones de backend aprobadas moviéndose a través del mismo bus auditado.

FUERA

Eventos salientes

Suscriba cualquier punto final HTTPS a eventos canónicos de OpsIQ, con filtros por destino.

EN

Recibos entrantes

Recibe eventos firmados de Stripe, Calendly, Zapier, Make o tu propia aplicación.

ACT

Acciones aprobadas

La IA propone. Los humanos o las reglas aprueban. OpsIQ POSTea a tu backend.

bus de eventos de OpsIQ tráfico firmado

Un autobús, tres direcciones

Saliente
webhooks
Entrante
eventos
Firmado
bus de eventos
Acción
POST
invoice.paidyour-crm.com/hook200
stripe.payment_intentContacto timelinemapeado
ai.action.approved/api/provisionfirmado
FirmaHMAC-SHA256

Cada entrega lleva encabezados que los receptores pueden verificar con una comparación de tiempo constante.

IdempotenciaUna clave

Los reintentos reutilizan la misma clave para que las escrituras permanezcan exactamente una vez.

AuditoríaCada salto

Los intentos de salida, entrada y acción se escriben en el registro de entrega.

Confiabilidad · reintentos

Los puntos finales se caen. Las entregas no se pierden.

Una entrega fallida sube por una escalera exponencial (1m → 5m → 30m → 2h → 12h) para que una breve interrupción de tu lado nunca pierda un evento. Cada intento se escribe en el registro de entrega con su estado HTTP y latencia, y puedes reproducir cualquier entrega manualmente una vez que el receptor esté sano nuevamente. Cada reintento lleva la misma clave de idempotencia, por lo que una re-entrega nunca cobra o provisiona doble.

Retroceso exponencial: cinco reintentos automáticos (1m → 5m → 30m → 2h → 12h) antes de que una entrega se estacione para reproducción manual.
Riel de entrega por punto final: las últimas entregas verde / ámbar / roja de un vistazo, con código de estado y tiempo.
Claves de idempotencia. Cada reintento reutiliza el mismo X-OpsIQ-Idempotency clave, por lo que las escrituras permanecen exactamente una vez.
24hventana de reintento automático
1 clicrepetición manual
Registro de reintentos y entregas 1m 5m 30m 2h 12h REGISTRO DE ENTREGA your-crm.com/hook · order.created 200 · 124ms slack.com/services · invoice.paid200 · 88ms punto final obsoleto · pago.completadoreintentar 2/5 Soporte técnico · ticket. created200 · 61ms host-muerto · suscripción.renovada502 · aparcado Repetir
Retroceso1m → 5m → 30m → 2h → 12h
Exactamente una vezclave de idempotencia en cada reintento
Repetirun clic una vez que el receptor se recupera
Automatización bidireccional

Recibe eventos, y deja que AI actuar de manera segura.

Los puntos finales entrantes y los puntos finales de acción son superficies diferentes, por lo que ahora se ven diferentes: uno mapea eventos externos a contactos, el otro limita acciones de IA antes de que se llame a tu backend.

Puntos finales entrantes

Los eventos externos aterrizan en la línea de tiempo correcta.

Crea una URL única y un secreto de firma, mapea los campos JSON, luego deja que OpsIQ adjunte cada evento aceptado al contacto correspondiente.

https://app.opsiq.io/inbound/wh_7c91...
contact_email_path $.customer.email event_type_path $.type idempotency_key_path $.id
Puntos finales de acción

La IA puede solicitar trabajo, no eludir la aprobación.

Declara el contrato de acción, delimítalo, y solo POSTea a tu backend después de la aprobación.

billing.issue_credit
ProponerAprobarPOST
Claves de API REST

Claves con permisos, límites y listas de permitidos.

Emite claves de espacio de trabajo para herramientas y socios sin dar a cada integración todo el poder.

Tablero BI Solo lectura
Aplicación de socio Restringido
Herramienta interna Todo
API llamada a la acción

Los caminos de código se mantienen limpios.

Para flujos de trabajo complejos, llame a la API REST directamente con el mismo modelo con alcance.

POST /api/v1.php
Autorización: Portador opq_workspace_key
{ "action": "crm.conversions.record" }
Aislamiento endurecido

Cada punto final y clave es soldado a su espacio de trabajo.

La seguridad tiene su propio sistema visual aquí: las URL de entrega están protegidas contra SSRF, las claves están limitadas a un espacio de trabajo, y las solicitudes entre inquilinos rebotan antes de que se lea cualquier dato.

0tokens globales
403desajuste de alcance
Seguridad saliente

Las URL de entrega no pueden volverse internas.

OpsIQ bloquea objetivos privados, de bucle, locales y de metadatos en la nube en el momento de guardar y nuevamente al enviar.

your-crm.compermitir
127.0.0.1bloquear
10.0.0.5bloquear
169.254.169.254bloquear
Bóveda de espacio de trabajo

Los límites de inquilino son parte de la clave.

Puntos finales, recibos entrantes, registros de entrega y claves API llevan la marca del espacio de trabajo que los creó.

Espacio de trabajo Aclave opq_a1...
/hook-a
scope_key ws_a
Espacio de trabajo Bclave opq_b7...
/hook-b
clave_de_alcance ws_b
Una clave del espacio de trabajo A que llama al espacio de trabajo B devuelve 403 antes del acceso a los datos.
Aplicación de alcance

Cada solicitud cruza la misma puerta.

La firma, el alcance del espacio de trabajo, el modo de permisos, el límite de tasa y la lista de permitidos de IP opcional se verifican antes de que la solicitud llegue a los datos comerciales.

Todo en la caja

Una superficie de integración, totalmente conectado.

Retries & replay Exponential backoff to 24 hours, a full delivery log, and one-click replay when a receiver recovers.
Claves API con alcance All, Read-only or Restricted modes, per-key rate limits and IP allowlists, locked to the workspace.
Test before live Fire sample payloads outbound and inbound; inspect the exact JSON, signature and HTTP status returned.
Claves de idempotencia A reused key on every retry means writes are exactly-once, safe for payments and provisioning.
Visual rule builder Drag-drop "when X happens, do Y": conditions on tier, priority or keyword, no code required.
Protección de repetición Timestamp window plus a nonce table deduplicate retries and reject stale deliveries.
⚖️ Donde encaja

No es una herramienta de pegamento que alquilas. Una capa de integración nativa.

Zapier y Make son excelentes para conectar aplicaciones, pero están fuera de tu plataforma, no pueden controlar acciones de AI y miden cada ejecución. Los eventos, firmas y acciones de OpsIQ son nativos, compartiendo los mismos datos que tu chat, CRM y tickets.

Lo que necesitasZapier / Make en brutoOpsIQ Webhooks y Acciones
Catálogo de eventos documentado y tipificadoPor aplicación, inconsistente40+ eventos canónicos de OpsIQ
Entrega firmada con HMAC-SHA256Raro / DIY por zapFirmado cada entrega, secreto por punto final
Filtros de eventos por punto finalUn desencadenador por zapWildcard o subconjunto preciso, por URL
Reintentos automáticos + reproducciónNivel limitado / pagadoRetroceder a 24h + repetición manual
Idempotencia en reintentosTú lo construyesClave de Idempotencia en cada escritura
Entrante al contacto correctoCae en un flujo, no en un CRMSe mapea a la línea de tiempo del contacto
Controlar acciones AI antes de que se ejecutenSin conceptoProponer → aprobar → firmado POST
Acciones reversibles y auditadasNoBandera reversible + historial de auditoría completo
Claves API limitadas + límites de tasaToken a nivel de cuentaTodo / Solo lectura / Restringido + CIDR
Entrega reforzada contra SSRFVaríaIPs privadas / metadatos bloqueados, re-resueltos
Medición por ejecución / límites de tareasSí, pagas por tareaNativo: sin peaje por evento
Los mismos datos que chat / CRM / ticketsCopiado entre aplicacionesUna fuente de verdad
Lista completa de características

Todo en Webhooks y Acciones.

Cada capacidad, agrupada. ★ marca un destacado.

CaracterísticaQué hace
Suscripción a eventos
Catálogo de Eventos Salientes (40+) ★Eventos canónicos escritos a través de comercio, facturación, soporte y CRM, sin inconsistencia por aplicación.
Suscripción de Evento Wildcard (*)Suscribir un endpoint a todo con un solo *.
Filtros de eventos por endpoint ★Una URL recibe facturación, otra soporte, así que no hay ruido en los receptores que no lo necesitan.
Seguridad y firma
Firma HMAC-SHA256 ★Cada carga útil firmada con un secreto por punto final a través de X-OpsIQ-Signature.
Firma de cuerpo en brutoFirma los bytes, no un objeto re-serializado, así que nada se desvía entre el remitente y el receptor.
Receta de Verificación en Tiempo Constante ★hash_equals() orientación para que los atacantes no puedan cronometrar su camino hacia una firma falsificada.
Secretos de firma rotables ★Regenera un secreto por punto final en cualquier momento, luego actualiza tu verificador.
Encabezado X-OpsIQ-SignatureHMAC llevado en cada entrega para verificación.
Encabezado X-OpsIQ-TimestampÉpoca Unix en cada entrega para que los receptores puedan rechazar eventos obsoletos.
Protección SSRF de punto final ★ NUEVOBloquea IPs privadas, de loopback y de metadatos en la nube como objetivos de entrega, al guardar y al enviar.
Protección contra repetición con Nonce ★ NUEVONonce más una ventana de marca de tiempo deduplica reintentos y rechaza entregas antiguas.
Confiabilidad y reintentos
X-OpsIQ-Idempotency Header ★El mismo nonce en cada reintento, por lo que una reentrega nunca cobra doble.
Escalera de Reintento de Retroceso Exponencial ★1m → 5m → 30m → 2h → 12h: cinco reintentos automáticos, luego reproducción manual.
Registro de entrega con detalle por intento ★Estado HTTP, latencia y conteo de intentos, codificados por colores en verde / ámbar / rojo.
Reproducción de Entrega Manual ★Reproducción con un clic desde el registro de entrega una vez que un receptor se recupera.
Riel de entrega por punto finalLas últimas entregas mostradas con estado de un vistazo, por punto final.
Metadatos de entrega
X-OpsIQ-Cabecera de eventoTransporta el tipo de evento para que los receptores puedan enrutar sin analizar el cuerpo.
X-OpsIQ-Encabezado de entregaUn ID de entrega para rastrear y correlacionar cada intento.
Pruebas y validación
Prueba de entrega antes de ir en vivo ★Envía una carga útil de muestra e inspecciona el JSON exacto, la firma y la respuesta HTTP.
Firmas de prueba (dry_run)Devuelve el sobre firmado sin publicar, para que puedas verificar localmente primero.
Entrega de prueba entranteConfirmar un mapeo extrae el correo electrónico y crea la actividad correcta.
Gestión de puntos finales
Interruptor Activo / InactivoPausar un punto final sin eliminarlo.
Eliminación con Cancelación PendienteEliminar detiene los reintentos pendientes mientras mantiene los registros.
Webhooks entrantes
Puntos finales entrantes ★Una URL única más secreta por fuente, para pegar en Stripe, Calendly o Zapier.
Verificación de firma entrante ★Verifica X-OpsIQ-Inbound-Signature antes de que suceda cualquier otra cosa.
Mapeo de JSON Path ★Extraer correo electrónico, tipo de evento y valor a través de $.path de cualquier forma de carga útil.
Extracción de Nombre de Contacto NUEVOObtén el nombre del contacto con contact_name_path así que la línea de tiempo se lee claramente.
Extracción de Campo de Valor NUEVOAsigne un valor monetario o numérico con value_path para puntuación e informes.
Plantillas Resumen ★ NUEVOConstruye un resumen humano de summary_path o a ${path} plantilla de token.
Mapeos preestablecidos de entrada ★Mapas de Stripe, Calendly y Zapier prellenados con un clic.
Idempotencia de entrada ★event_id dedup significa que los reintentos de origen nunca se cuentan dos veces.
Actividad entrante en la línea de tiempo de contacto ★Los eventos aceptados se convierten en actividades puntuables y activables en el contacto.
Registro de Recibos Entrantesok / error / duplicado / no mapeado con la carga útil en bruto para depuración.
API y control de acceso
Claves API: 3 Modos de Permiso ★Todo para herramientas de confianza, Solo lectura para paneles, o Restringido para bloquear acciones específicas.
Limitación de tasa de clave API ★Llamadas por hora por clave con una barra de uso en vivo.
Lista blanca de IP de clave API (CIDR) ★Fija una clave a las IPs de oficina o centro de datos con rangos CIDR.
Catálogo de Acción en Vivo (meta.actions) ★Descubre el menú completo de acciones que una clave puede llamar; no se requiere clave para listar.
Claves API Bloqueadas por Espacio de Trabajo ★ NUEVOCada clave está bloqueada a su espacio de trabajo creador, por lo que la aislamiento multi-inquilino es automático.
Revocación de clave API (Instantánea) ★Revoca una clave filtrada y sus llamadas fallan inmediatamente.
Reglas de automatización
Flujos de trabajo con paso de WebhookPOST a una URL como un paso dentro de una automatización de múltiples pasos.
Constructor de Reglas Visual ★Condiciones y acciones de arrastrar y soltar: cuando sucede X, haz Y, sin código.
Puntos finales de acción
Contratos de Acción ★La IA propone, un humano aprueba, luego OpsIQ publica, solo a través de la puerta.
Ejecución de Acción con Alcance ★Un alcance como billing:write permite un reembolso de clave pero nunca eliminar.
Acciones reversibles con deshacer ★Marca una acción como reversible y OpsIQ mantiene el camino de deshacer.
Registro de auditoría de acciones ★Propuesta, aprobación y llamada registradas para un completo rastro de cumplimiento.
Acción POST firmada ★La misma confianza HMAC en webhooks en cada llamada de acción.
Multi-inquilino
Aislamiento de Alcance de Endpoint ★ NUEVOscope_kind/scope_key suelde cada punto final, clave y fila de registro a su espacio de trabajo.
FAQ

Preguntas de webhook, respondido.

Todo lo que los equipos preguntan antes de conectar OpsIQ al resto de su stack: firma, reintentos, entradas y acciones.

Calcula HMAC-SHA256 sobre el cuerpo de la solicitud sin procesar utilizando tu secreto compartido; X-OpsIQ-Signature es ese resumen hexadecimal sin prefijo. Compara con una verificación de tiempo constante como hash_equals(). El código de muestra está en la página de desarrolladores y en la sección de firma arriba.
Reintentamos con retroceso exponencial: 1m → 5m → 30m → 2h → 12h (cinco intentos). Después de eso, la entrega se aparca y puedes reproducirla manualmente desde el registro de entrega una vez que el receptor esté sano nuevamente.
Sí. Cada punto final tiene su propio secreto que puedes regenerar en cualquier momento: rótalo, luego apunta tu verificador al nuevo secreto.
Sí. El generador de reglas visuales ("cuando sucede X, hacer Y") cubre la mayoría de los flujos de trabajo, con condiciones sobre el nivel del cliente, prioridad o palabra clave. Rutas solo de código a través de la API REST están disponibles para casos complejos.
Más de 40 eventos canónicos que abarcan comercio, facturación, soporte y CRM, por ejemplo order.created, payment.completed, invoice.paid, subscription.renewed, ticket.created, crm.deal.won y contact.lifecycle_changedCada endpoint puede suscribirse al comodín * o un subconjunto preciso.
Sí. Crea un punto de entrada entrante y obtienes una URL única más un secreto de firma. Apunta a Stripe, Calendly, Zapier, Make o tu propia aplicación, agrega un pequeño mapeo JSON (donde viven el correo electrónico de contacto y el tipo de evento), y cada evento aceptado se convierte en una actividad en el contacto correspondiente.
Un punto final de acción permite que la IA actúe sobre tu backend a través de un contrato que defines. La IA propone una acción, un humano o regla la aprueba, y solo entonces OpsIQ realiza un POST firmado a tu endpoint. Las acciones están delimitadas, pueden ser marcadas como reversibles, y cada propuesta, aprobación y llamada está en la auditoría.
Emite claves para la API REST y elige un modo de permisos por clave: Todo, Solo lectura, or Restringido (bloquear acciones específicas, incluyendo comodines como crm.contacts.*). Agrega un límite de tasa por hora y una lista de permitidos de IP opcional. Cada clave está bloqueada al espacio de trabajo en el que fue creada.
No. Cada escritura lleva una Clave de Idempotencia, y los reintentos de webhook reutilizan la misma clave. Si tu punto final ve una clave que ya ha procesado, devuelve el resultado original sin hacer el trabajo dos veces, lo que hace que los pagos y la provisión sean seguros para reintentar.