Skip to main content

Create a webhook endpoint (reveal-once secret)

POST 

/api/v1/webhook-endpoints

Required scope: webhook:write. The URL must be https:// and passes an SSRF gate at create time AND a resolve-and-pin check at every delivery. The whsec_ signing secret is returned ONCE (idempotency replays it for 1 hour). Max 10 active endpoints per company. Endpoints are mode-scoped: a sandbox key's endpoints receive only sandbox events.

Request

Responses

Reveal-once signing secret.