🪝 Webhooks et automatisation

Déclenchez n'importe quoi, partout.

Abonnez n'importe quelle URL à n'importe quel événement OpsIQ. Signé HMAC-SHA256, protégé contre la relecture, avec clé d'idempotence et conscient des tentatives de réessai. Composez des déclencheurs et des actions en règles d'automatisation sans une ligne de code, ou créez les vôtres à partir de l'API REST.

40+ événements canoniquesHMAC-SHA256 sur chaque livraisonRetraits de backoff + replayClé d'idempotence
Signé à la source
Réessaye jusqu'à ce que ça fonctionne
En direct Un événement. Signé. Livré. Garanti. ÉVÉNEMENT BUS invoice.paid HMAC-SHA256 your-crm.com /hook 200OK. point de terminaison obsolète réessayer 2/5 · retour JOURNAL DE LIVRAISON your-crm.com/hook200 · 142ms slack.com/services200 · 88ms
40+événements canoniques à souscrire
HMACsigné à chaque livraison
retries de retour à 12h, puis rediffusion manuelle
1 clépar portée, verrouillé à son espace de travail
Routeur d'événements

Événements sortants. Événements entrants. Actions dans les deux sens.

Un contrôle d'intégration signé pour l'ensemble de la boucle : livraisons sortantes, réceptions entrantes et actions backend approuvées circulant à travers le même bus audité.

HORS

Événements sortants

Abonnez n'importe quel point de terminaison HTTPS aux événements canoniques d'OpsIQ, avec des filtres par destination.

DANS

Reçus entrants

Recevez des événements signés de Stripe, Calendly, Zapier, Make ou votre propre application.

ACT

Actions approuvées

L'IA propose. Les humains ou les règles approuvent. OpsIQ POSTe vers votre backend.

bus d'événements OpsIQ trafic signé

Un bus, trois directions

Sortant
webhooks
Entrant
événements
Signé
bus d'événements
Action
POST
invoice.paidyour-crm.com/hook200
stripe.payment_intentchronologie des contactscartographié
ai.action.approved/api/provisionsigné
signatureHMAC-SHA256

Chaque livraison porte des en-têtes que les destinataires peuvent vérifier avec une comparaison en temps constant.

IdempotenceUne clé

Les réessais réutilisent la même clé afin que les écritures restent exactement une fois.

AuditChaque saut

Les tentatives sortantes, entrantes et d'action sont écrites dans le journal de livraison.

Fiabilité · réessais

Les points de terminaison tombent. Les livraisons ne se perdent pas.

Une livraison échouée grimpe une échelle exponentielle (1m → 5m → 30m → 2h → 12h) donc une brève panne de votre côté ne fait jamais tomber un événement. Chaque tentative est écrite dans le journal de livraison avec son statut HTTP et sa latence, et vous pouvez rejouer toute livraison manuellement une fois que le récepteur est à nouveau sain. Chaque nouvelle tentative porte la même clé d'idempotence, donc une nouvelle livraison ne double jamais les frais ou les provisions.

Retrait exponentiel : cinq réessais automatiques (1m → 5m → 30m → 2h → 12h) avant qu'une livraison ne soit mise en attente pour une relecture manuelle.
Rail de livraison par point de terminaison : les dernières livraisons vertes / ambres / rouges d'un coup d'œil, avec code de statut et heure.
Clés d'idempotence. Chaque nouvelle tentative réutilise le même X-OpsIQ-Idempotency clé, donc les écritures restent exactement une fois.
24hfenêtre de réessai automatique
1-clicrelecture manuelle
Échelle de réessai & journal de livraison 1m 5m 30 m 2h 12h JOURNAL DE LIVRAISON your-crm.com/hook · order.created 200 · 124ms slack.com/services · invoice.paid200 · 88ms point de terminaison obsolète · paiement.terminéréessayer 2/5 support-bot · ticket.créé200 · 61ms hôte mort · abonnement.renouvelé502 · garé Rejouer
Retour1m → 5m → 30m → 2h → 12h
Exactement une foisclé d'idempotence à chaque nouvelle tentative
Rejouerun clic une fois que le destinataire se rétablit
Automatisation bidirectionnelle

Recevoir des événements, et laisser l'IA agir en toute sécurité.

Les points de terminaison entrants et les points de terminaison d'action sont des surfaces différentes, donc ils ont maintenant des apparences différentes : l'un cartographie les événements externes sur des contacts, l'autre gate les actions de l'IA avant que votre backend ne soit appelé.

Points de terminaison entrants

Les événements externes se posent sur la bonne chronologie.

Créez une URL unique et un secret de signature, mappez les champs JSON, puis laissez OpsIQ attacher chaque événement accepté au contact correspondant.

https://app.opsiq.io/inbound/wh_7c91...
contact_email_path $.customer.email event_type_path $.type idempotency_key_path $.id
Points de terminaison d'action

L'IA peut demander du travail, pas contourner l'approbation.

Déclarez le contrat d'action, définissez-le, et ne POSTez à votre backend qu'après approbation.

billing.issue_credit
ProposerApprouverPOST
Clés API REST

Clés avec autorisations, limites et listes autorisées.

Émettre des clés d'espace de travail pour des outils et partenaires sans donner à chaque intégration un pouvoir total.

Tableau de bord BI Lecture seule
Application partenaire Restreint
Outil interne Tout
API appel d ' action

Les chemins de code restent propres.

Pour des flux de travail complexes, appelez directement l'API REST avec le même modèle scoping.

POST /api/v1.php
Autorisation : Porteur opq_workspace_key
{ "action": "crm.conversions.record" }
Isolation renforcée

Chaque point de terminaison et clé est soudé à son espace de travail.

La sécurité a son propre système visuel ici : les URL de livraison sont protégées contre SSRF, les clés sont définies pour un espace de travail, et les demandes inter-locataires rebondissent avant que des données ne soient lues.

0jetons globaux
403décalage de portée
Sécurité sortante

Les URL de livraison ne peuvent pas se tourner vers l'intérieur.

OpsIQ bloque les cibles privées, de boucle, locales et de métadonnées cloud au moment de l'enregistrement et à nouveau au moment de l'envoi.

your-crm.compermettre
127.0.0.1bloquer
10.0.0.5bloquer
169.254.169.254bloquer
Coffre de travail

Les frontières des locataires font partie de la clé.

Les points de terminaison, les reçus entrants, les journaux de livraison et les clés API portent tous le tampon de l'espace de travail qui les a créés.

Espace de travail Aclé opq_a1...
point final /hook-a
scope_key ws_a
Espace de travail Bclé opq_b7...
point de terminaison /hook-b
scope_key ws_b
Une clé de l'espace de travail A appelant l'espace de travail B renvoie 403 avant l'accès aux données.
Application de la portée

Chaque demande traverse la même porte.

La signature, la portée de l'espace de travail, le mode de permission, la limite de taux et la liste blanche IP optionnelle sont vérifiées avant que la demande n'atteigne les données commerciales.

Tout dans la boîte

Une surface d'intégration, entièrement câblé.

Retries & replay Exponential backoff to 24 hours, a full delivery log, and one-click replay when a receiver recovers.
Clés API à portée limitée All, Read-only or Restricted modes, per-key rate limits and IP allowlists, locked to the workspace.
Test before live Fire sample payloads outbound and inbound; inspect the exact JSON, signature and HTTP status returned.
Clés d'idempotence A reused key on every retry means writes are exactly-once, safe for payments and provisioning.
Visual rule builder Drag-drop "when X happens, do Y": conditions on tier, priority or keyword, no code required.
Protection contre la relecture Timestamp window plus a nonce table deduplicate retries and reject stale deliveries.
⚖️ Où cela s'applique

Pas un outil de colle que vous louez. Une couche d'intégration native.

Zapier et Make sont excellents pour relier des applications, mais ils se trouvent en dehors de votre plateforme, ne peuvent pas contrôler les actions de l'IA, et mesurent chaque exécution. Les événements, signatures et actions d'OpsIQ sont natifs, partageant les mêmes données que votre chat, CRM et tickets.

Ce dont vous avez besoinZapier brut / MakeOpsIQ Webhooks et actions
Catalogue d'événements documenté et tapéPar application, incohérent40+ événements OpsIQ canoniques
Livraison signée HMAC-SHA256Rare / DIY par zapSigné chaque livraison, secret par point de terminaison
Filtres d'événements par point de terminaisonUn déclencheur par zapWildcard ou sous-ensemble précis, par URL
Réessais automatiques + replayNiveau limité / payantRetrait à 24h + relecture manuelle
Idempotence sur les réessaisVous le construisezClé d'idempotence sur chaque écriture
Entrant sur le bon contactSe trouve dans un flux, pas un CRMCartographie de la chronologie des contacts
Contrôler les actions AI avant qu'elles ne s'exécutentAucun conceptProposer → approuver → signé POST
Actions réversibles, auditéesNonDrapeau réversible + audit complet
Clés API limitées + limites de tauxJeton à l'échelle du compteTout / Lecture seule / Restreint + CIDR
Livraison renforcée contre SSRFVarieIP privées / métadonnées bloquées, ré-résolues
Mesure par exécution / limites de tâchesOui, vous payez par tâcheNatif : pas de péage par événement
Les mêmes données que le chat / CRM / ticketsCopié entre les applicationsUne source de vérité
Liste complète des fonctionnalités

Tout dans Webhooks et actions.

Chaque capacité, regroupée. ★ marque un point fort.

FonctionnalitéCe qu ' il fait
Abonnement à l'événement
Catalogue d'événements sortants (40+) ★Événements canoniques saisis à travers le commerce, la facturation, le support et le CRM, sans incohérence par application.
Abonnement d'événements génériques (*)Abonnez un point de terminaison à tout avec un seul *.
Filtres d'événements par point de terminaison ★Une URL pour la facturation, une autre pour le support, afin qu'il n'y ait pas de bruit pour les destinataires qui n'en ont pas besoin.
Sécurité et signature
Signature HMAC-SHA256 ★Chaque charge utile signée avec un secret par point de terminaison via X-OpsIQ-Signature.
Signature de corps brutSigne les octets, pas un objet re-sérialisé, donc rien ne dérive entre l'expéditeur et le destinataire.
Recette de vérification en temps constant ★hash_equals() des conseils pour que les attaquants ne puissent pas chronométrer leur chemin vers une signature falsifiée.
Secrets de signature rotatifs ★Régénérer un secret par point de terminaison à tout moment, puis mettre à jour votre vérificateur.
En-tête X-OpsIQ-SignatureHMAC porté sur chaque livraison unique pour vérification.
En-tête X-OpsIQ-TimestampÉpoque Unix à chaque livraison afin que les destinataires puissent rejeter des événements obsolètes.
Protection SSRF de point de terminaison ★ NOUVEAUBloque les IP privées, de boucle et de métadonnées cloud comme cibles de livraison, au moment de l'enregistrement et de l'envoi.
Protection de relecture avec Nonce ★ NOUVEAUNonce plus une fenêtre de timestamp déduplique les réessais et rejette les anciennes livraisons.
Fiabilité et réessais
En-tête X-OpsIQ-Idempotency ★Même nonce à chaque nouvelle tentative afin qu'une nouvelle livraison ne double jamais les frais.
Échelle de réessai avec retour exponentiel ★1m → 5m → 30m → 2h → 12h: cinq tentatives automatiques, puis répétition manuelle.
Journal de livraison avec détails par tentative ★Statut HTTP, latence et nombre de tentatives, codés par couleur en vert / ambre / rouge.
Relecture de livraison manuelle ★Relecture en un clic depuis le journal de livraison une fois qu'un destinataire se rétablit.
Rail de livraison par point de terminaisonLes dernières livraisons affichées avec statut d'un coup d'œil, par point de terminaison.
Métadonnées de livraison
En-tête X-OpsIQ-EventTransmet le type d'événement afin que les récepteurs puissent router sans analyser le corps.
En-tête X-OpsIQ-DeliveryUn ID de livraison pour le suivi et la corrélation de chaque tentative.
Tests et validation
Tester la livraison avant de passer en direct ★Envoyez un échantillon de charge utile et inspectez le JSON exact, la signature et la réponse HTTP.
Signatures de test (dry_run)Renvoie l'enveloppe signée sans publication, afin que vous puissiez vérifier localement d'abord.
Test de livraison entrantConfirmer un mapping extrait l'e-mail et crée la bonne activité.
Gestion des points de terminaison
Basculer Actif / InactifMettre en pause un point de terminaison sans le supprimer.
Suppression avec annulation en attenteLa suppression arrête les tentatives en attente tout en conservant les journaux.
Webhooks entrants
Points de terminaison entrants ★Une URL unique plus secrète par source, à coller dans Stripe, Calendly ou Zapier.
Vérification de signature entrante ★Vérifie X-OpsIQ-Inbound-Signature avant que quoi que ce soit d'autre ne se produise.
Mapping de chemin JSON ★Extraire l'email, le type d'événement et la valeur via $.path de n'importe quelle forme de charge utile.
Extraction du nom du contact NOUVEAUTirer le nom du contact avec contact_name_path pour que la chronologie soit claire.
Extraction de champ de valeur NOUVEAUMapper une valeur monétaire ou numérique avec value_path pour le scoring et le reporting.
Modèles de résumé ★ NOUVEAUConstruisez un résumé humain à partir de summary_path ou un ${path} modèle de token.
Mappages prédéfinis entrants ★Mappages Stripe, Calendly et Zapier préremplis en un clic.
Idempotence entrante ★event_id dedup signifie que les tentatives de source ne sont jamais comptées deux fois.
Activité entrante sur la chronologie du contact ★Les événements acceptés deviennent des activités scorable et déclenchables sur le contact.
Journal des reçus entrantsok / erreur / doublon / non mappé avec la charge utile brute pour le débogage.
API et contrôle d'accès
Clés API : 3 modes de permission ★Tout pour des outils de confiance, Lecture seule pour les tableaux de bord, ou Restreint pour bloquer des actions spécifiques.
Limitation de taux de clé API ★Appels par heure par clé avec une barre d'utilisation en direct.
Liste blanche IP de clé API (CIDR) ★Épinglez une clé aux IP de bureau ou de centre de données avec des plages CIDR.
Catalogue d'actions en direct (meta.actions) ★Découvrez le menu d'action complet qu'une clé peut appeler ; aucune clé requise pour lister.
Clés API verrouillées par espace de travail ★ NOUVEAUChaque clé est verrouillée à son espace de travail créateur, donc l'isolation multi-locataire est automatique.
Révocation de clé API (instantanée) ★Révoquez une clé divulguée et ses appels échouent immédiatement.
Règles d ' automatisation
Flux de travail avec étape WebhookPOST à une URL comme une étape dans une automatisation multi-étapes.
Constructeur de règles visuelles ★Conditions et actions par glisser-déposer : lorsque X se produit, faites Y, sans code.
Points de terminaison d'action
Contrats d'action ★L'IA propose, un humain approuve, puis OpsIQ publie, uniquement par la porte.
Exécution d'action limitée ★Un champ tel que billing:write permet un remboursement de clé mais ne supprime jamais.
Actions réversibles avec annulation ★Marquez une action comme réversible et OpsIQ garde le chemin d'annulation.
Trace d'audit d'action ★Proposition, approbation et appel tous enregistrés pour une traçabilité complète de conformité.
Action signée POST ★La même confiance HMAC que les webhooks sur chaque appel d'action.
Multi-locataire
Isolation de portée de point de terminaison ★ NOUVEAUscope_kind/scope_key souder chaque point de terminaison, clé et ligne de journal à son espace de travail.
FAQ

Questions sur les webhooks, répondu.

Tout ce que les équipes demandent avant de connecter OpsIQ au reste de leur pile : signature, réessais, entrées et actions.

Calculez HMAC-SHA256 sur le corps de la demande brute en utilisant votre secret partagé ; X-OpsIQ-Signature est ce digest hexadécimal sans préfixe. Comparez avec une vérification en temps constant telle que hash_equals(). Le code d'exemple est sur la page des développeurs et dans la section de signature ci-dessus.
Nous réessayons avec un retour exponentiel : 1m → 5m → 30m → 2h → 12h (cinq tentatives). Après cela, la livraison est mise en attente et vous pouvez la rejouer manuellement à partir du journal de livraison une fois que le destinataire est à nouveau sain.
Oui. Chaque point de terminaison a son propre secret que vous pouvez régénérer à tout moment : faites-le pivoter, puis pointez votre vérificateur vers le nouveau secret.
Oui. Le constructeur de règles visuel ("quand X se produit, faites Y") couvre la plupart des flux de travail, avec des conditions sur le niveau client, la priorité ou le mot-clé. Des chemins uniquement par code via l'API REST sont disponibles pour les cas complexes.
Plus de 40 événements canoniques couvrant le commerce, la facturation, le support et le CRM, par exemple order.created, payment.completed, invoice.paid, subscription.renewed, ticket.created, crm.deal.won et contact.lifecycle_changed. Chaque point de terminaison peut s'abonner au joker * ou un sous-ensemble précis.
Oui. Créez un point de terminaison entrant et vous obtenez une URL unique plus un secret de signature. Dirigez Stripe, Calendly, Zapier, Make ou votre propre application vers cela, ajoutez un petit mappage JSON (où se trouvent l'email de contact et le type d'événement), et chaque événement accepté devient une activité sur le contact correspondant.
Un point de terminaison d'action permet à l'IA d'agir sur votre backend via un contrat que vous définissez. L'IA propose une action, un humain ou une règle l'approuve, et seulement alors OpsIQ effectue un POST signé vers votre point de terminaison. Les actions sont limitées, peuvent être marquées comme réversibles, et chaque proposition, approbation et appel est sur la piste d'audit.
Émettre des clés pour l'API REST et choisir un mode de permission par clé : Tout, Lecture seule, or Restreint (bloquer des actions spécifiques, y compris des jokers comme crm.contacts.*). Ajoutez une limite de taux par heure et une liste d'autorisation IP optionnelle. Chaque clé est verrouillée à l'espace de travail dans lequel elle a été créée.
Non. Chaque écriture porte une clé d'idempotence, et les réessais de webhook réutilisent la même clé. Si votre point de terminaison voit une clé qu'il a déjà traitée, il renvoie le résultat original sans refaire le travail deux fois, ce qui rend les paiements et la provision sécurisés à réessayer.