X-SuperSign-Signature: t=1700000000,v1=<hex>t é o horário do disparo em segundos (epoch).v1 é HMAC-SHA256(segredo, "<t>.<corpo cru>") em hexadecimal.t e v1 do header; (2) rejeite se |agora − t| for maior que a sua tolerância (ex.: 5 min) — isso barra replay; (3) calcule o HMAC de "<t>.<raw body>" com o seu segredo e compare com v1 em tempo constante.whsec_...) aparece uma vez ao gerar/rotacionar na tela do Desenvolvedor, e pode ser revelado por quem administra a integração. Todo endpoint cadastrado hoje já nasce com segredo, devolvido uma única vez na resposta do cadastro. Um endpoint antigo, cadastrado antes de existir o segredo, chega sem o header; para passar a assinar, gire o segredo dele (veja Girar o segredo de assinatura).event, formato dos IDs e estado esperado. Não exija environment — ele só existe na Sandbox. Nunca confie apenas em campos de contato recebidos no payload.{ "data": { "secret": "whsec_..." } }Idempotency-Key. Cada chamada gera um segredo novo e invalida o5xx quandoFAILED com a operação de reenvio (veja Entregas, retentativas e reenvio).2xx a eventos desconhecidos depois de registrá-los: novos tipos de evento podem ser adicionados, e responder 5xx, 404 ou outro status retentável (veja Entregas, retentativas e reenvio) a um evento que você ainda não conhece faz a entrega ser retentada por até ~7 horas.