Desenvolvimento
API, callbacks e webhooks
Separe chamadas internas do painel das entradas públicas utilizadas por provedores externos.
Regra de roteamento
O frontend utiliza rotas relativas /api no mesmo host. O subdomínio api.arvoxfy.com é reservado para callbacks e webhooks externos com endereço estável.
Segurança
- OAuth usa um
statealeatório, armazenado no banco, com expiração e uso único. - Webhooks devem validar assinatura ou segredo e falhar fechados.
- O identificador da loja é resolvido no servidor; nunca é confiado diretamente ao navegador.
- Segredos nunca usam o prefixo
NEXT_PUBLIC_.
Referência da API pública para lojistas: em planejamento.
Conteúdo mantido pela Arvoxfy