Desenvolvimento

API, callbacks e webhooks

Separe chamadas internas do painel das entradas públicas utilizadas por provedores externos.

Regra de roteamento

O frontend utiliza rotas relativas /api no mesmo host. O subdomínio api.arvoxfy.com é reservado para callbacks e webhooks externos com endereço estável.

Segurança

  • OAuth usa um state aleatório, armazenado no banco, com expiração e uso único.
  • Webhooks devem validar assinatura ou segredo e falhar fechados.
  • O identificador da loja é resolvido no servidor; nunca é confiado diretamente ao navegador.
  • Segredos nunca usam o prefixo NEXT_PUBLIC_.
Referência da API pública para lojistas: em planejamento.
Conteúdo mantido pela Arvoxfy
API, callbacks e webhooks · Arvoxfy Docs