Para desenvolvedores

API Pública & Webhooks

Endpoints públicos da plataforma Qual Rolê. Todos os caminhos abaixo estão sob /api/public/* e não exigem sessão — mas exigem verificação de assinatura ou token quando alteram dados.

Autenticação

Rotas de webhook validam assinatura HMAC-SHA256 no cabeçalho apropriado. Rotas de cron aceitam apenas chamadas com o header x-cron-secret igual ao segredo configurado.

Webhooks de Pagamento

POST/api/public/payments/webhook?env=live

Recebe eventos do Stripe (checkout, subscriptions, refunds). Assinatura verificada com o segredo do webhook. Retorna 200 mesmo em eventos ignorados.

POST/api/public/asaas/webhook

Recebe eventos do Asaas (PIX, boleto). Confirma pagamento e emite ingresso.

Cron & Automações

POST/api/public/hooks/nps-invite

Dispara e-mail de NPS 24h após o evento. Executado por pg_cron a cada hora.

POST/api/public/hooks/event-reminder

Envia lembrete 2h antes do evento para quem tem ingresso.

POST/api/public/push-fanout

Fanout de notificação push para segmentos.

Endpoints públicos de leitura

GET/sitemap.xml

Sitemap dinâmico com eventos publicados.

GET/robots.txt

Regras para crawlers.

Rate limiting

Endpoints públicos aplicam rate limiting por IP (30 req/min por padrão). Respostas 429 incluem Retry-After.

Suporte

Dúvidas de integração? Fale com a gente em dev@qualrole.online.