Para desenvolvedores
API Pública & Webhooks
Endpoints públicos da plataforma Qual Rolê. Todos os caminhos abaixo estão sob /api/public/* e não exigem sessão — mas exigem verificação de assinatura ou token quando alteram dados.
Autenticação
Rotas de webhook validam assinatura HMAC-SHA256 no cabeçalho apropriado. Rotas de cron aceitam apenas chamadas com o header x-cron-secret igual ao segredo configurado.
Webhooks de Pagamento
/api/public/payments/webhook?env=liveRecebe eventos do Stripe (checkout, subscriptions, refunds). Assinatura verificada com o segredo do webhook. Retorna 200 mesmo em eventos ignorados.
/api/public/asaas/webhookRecebe eventos do Asaas (PIX, boleto). Confirma pagamento e emite ingresso.
Cron & Automações
/api/public/hooks/nps-inviteDispara e-mail de NPS 24h após o evento. Executado por pg_cron a cada hora.
/api/public/hooks/event-reminderEnvia lembrete 2h antes do evento para quem tem ingresso.
/api/public/push-fanoutFanout de notificação push para segmentos.
Endpoints públicos de leitura
/sitemap.xmlSitemap dinâmico com eventos publicados.
/robots.txtRegras para crawlers.
Rate limiting
Endpoints públicos aplicam rate limiting por IP (30 req/min por padrão). Respostas 429 incluem Retry-After.
Suporte
Dúvidas de integração? Fale com a gente em dev@qualrole.online.