nomiDocumentación
SoporteVolver al sitio
  • Primeros pasos

    • Introducción
    • Qué es Nomi
    • Inicio rápido
    • Conceptos
    • Autenticación
  • Credenciales

    • Crear una credencial
    • Emitir una credencial
    • Ciclo de vida
    • Revocar una credencial
    • Verificar una credencial
    • Verificación por QR
  • Distribución

    • Apple Wallet
    • Google Wallet
    • Correo
    • Entrega de credenciales
    • Emisión masiva
  • API

    • Panorama del API
    • Autenticación
    • API de credenciales
    • Destinatarios
    • Verificación
    • Revocación
    • Webhooks
    • Errores
  • Integraciones

    • Moodle
    • WordPress
    • API REST
    • Webhooks
  • Seguridad

    • Autenticación
    • Llaves de API
    • Seguridad de webhooks
    • Protección de datos
    • Buenas prácticas
  • Recursos

    • Preguntas frecuentes
    • Glosario
    • Cambios
  1. Documentación
  2. /
  3. Seguridad
  4. /
  5. Seguridad de webhooks

Seguridad de webhooks

Comprobar una entrega, rechazar una repetición, y por qué quien escucha debe hacer casi nada.

Un endpoint de webhook es una dirección de tu infraestructura a la que cualquiera en internet puede mandar un POST. La firma es lo que la convierte en algo que solo Nomi puede accionar.

  1. 1

    Lee el cuerpo crudo

    Antes de interpretar ningún JSON. La firma cubre exactamente los bytes que se mandaron.

  2. 2

    Vuelve a calcular el HMAC

    HMAC-SHA256 sobre ${t}.${rawBody} con el secreto del endpoint, comparado en tiempo constante.

  3. 3

    Comprueba la frescura

    Rechaza una t de más de unos cinco minutos. La firma prueba el origen; la marca de tiempo prueba que no es una repetición.

  4. 4

    Contesta rápido, trabaja después

    Acusa recibo con un 2xx y haz el trabajo real en una cola. Quien llama a tres servicios internos antes de contestar es quien se queda sin tiempo.

El código está en Webhooks, y comprueba exactamente lo que la plataforma firma.

Aguanta duplicados

Las entregas se reintentan, así que tu servicio va a ver el mismo evento dos veces tarde o temprano. Usa el identificador del evento como llave y haz idempotente el manejador: sale más barato que conseguir una entrega exactamente-una-vez, que no consigue nadie.

No uses el cuerpo del evento como autoridad para algo caro sin volver a leer el recurso. Un evento dice lo que pasó; el API dice lo que es cierto ahora.

Si el secreto se filtra

Se rota. Lo hace quien administra la organización desde la consola, el secreto nuevo se muestra una sola vez, y desde ese momento las entregas van firmadas con él — así uno que acabó en una bitácora, una captura o un repositorio deja de poder falsificar nada.

Webhooks

La referencia.

Protección de datos

Qué guardamos.

AnteriorLlaves de APISiguienteProtección de datos

¿Sigues atascado?

Si esta página no te lo resolvió, el centro de ayuda tiene el lado operativo de la misma pregunta — y lo que escribas ahí lo lee una persona.

Ir al centro de ayuda →

En esta página

  • Aguanta duplicados
  • Si el secreto se filtra
nomi

Infraestructura de credenciales digitales. Crea, emite y administra credenciales desde los sistemas que ya usas.

Operado por

País y moneda

Plataforma

  • Cómo funciona
  • Plantillas
  • Ciclo de vida
  • Desarrolladores
  • Precios
  • Preguntas frecuentes
  • Nomi Academic

Credenciales

  • Membresías
  • Carnés de empleado
  • Carnés estudiantiles
  • Eventos y lealtad

Desarrolladores

  • Documentación
  • Inicio rápido
  • Referencia del API
  • Webhooks
  • Integraciones

Soporte

  • Centro de ayuda
  • Apple y Google Wallet
  • Verificación
  • Contactar a soporte

Empresa

  • Solicitar una demo
  • Hablar con Nomi
  • Legal
  • Codingraph
PrivacidadTérminosCookiesSeguridadContacto

© 2026 Codingraph S.A. Todos los derechos reservados.

Nomi is a registered trademark used by Codingraph S.A. under licence.

Se factura en CRC

Apple Wallet y Google Wallet son marcas de sus respectivos dueños.