Skip to main content
Les webhooks permettent à Kori de notifier votre serveur lorsqu’un événement survient — et surtout lorsqu’un encaissement asynchrone est confirmé. Enregistrez vos endpoints avec le scope webhooks (tableau de bord → Portail développeur → Webhooks, ou via l’API).

Enregistrer un endpoint

La réponse contient un secret, affiché une seule fois : conservez-le en lieu sûr, il sert à vérifier les signatures. Vous pouvez enregistrer jusqu’à 5 endpoints par compte marchand.

Événements

Format de livraison

Kori envoie une requête POST avec un corps JSON et ces en-têtes :
Corps
Répondez rapidement avec un statut 2xx. Toute réponse autre que 2xx compte comme un échec.

Vérifier la signature

Vérifiez toujours X-Kori-Signature avant de faire confiance à un contenu. Calculez le HMAC sur le corps brut (et non sur un objet re-sérialisé) avec votre secret de webhook.
Vérifiez la signature sur les octets bruts du corps de la requête. Convertir en JSON puis re-sérialiser modifie les espaces et l’ordre des clés, ce qui invalide la signature.

Relances et désactivation automatique

Chaque livraison échouée incrémente un compteur d’échecs. Après plusieurs échecs consécutifs, l’endpoint est automatiquement désactivé (is_active: false). Corrigez votre endpoint puis réactivez-le avec PUT /merchant/api/webhooks/{id}.

Tester un endpoint

Envoyez un événement test pour vérifier que votre gestionnaire fonctionne :