Skip to main content
Webhook’lar; ödeme, iade, void, capture ve 3D Secure gibi olayları sunucunuza HTTP POST ile gönderir. Polling yerine event-driven çalışmanın yoludur — UI’da müşteri tarayıcısı kapansa bile sonuçları kaybetmezsiniz.

Akış

Endpoint kuralları

HTTPS zorunlu — HTTP URL’leri reddedilir.
Public erişilebilir — özel ağ veya VPN arkasında olamaz.
15 saniye içinde HTTP 2xx döner — uzun süren işler için iş kuyruğa atılmalıdır.
Idempotent çalışır — aynı X-Payven-Event-Id ile aynı olay birden fazla kez gelebilir; duplicate’leri tek seferde işleyin.
İmzayı doğrular — sahte istekleri reddeder (bkz. İmza Doğrulama).

İstek formatı

Abone olma

Yanıt:
secret değerini saklayın — yalnızca bu yanıtta bir kez gösterilir. İmza doğrulamasında bu değeri kullanacaksınız. Kaybedilirse POST /webhook-subscriptions/{id}/rotate-secret ile yenileyebilirsiniz.

En az bir kez teslim (at-least-once)

Payven webhook teslimi at-least-once garantilidir — aynı olay birden fazla kez gelebilir. Sebepler:
  • Sizin endpoint’iniz timeout / 5xx döndü → retry tetiklendi
  • Network kesintisi → response kaybı → retry tetiklendi
  • Konsoldan manuel replay yapıldı
Bu nedenle handler’larınızı idempotent yazın:

Konsoldan teslim logları

Konsol → Webhook Teslim Logları ekranından her teslim denemesinin:
  • HTTP yanıt kodu
  • Response body
  • Süresi (ms)
  • Yeniden deneme sayısı (mevcut + maks)
  • Tam request + response payload’u
  • Hata mesajı
görüntülenebilir. Manuel replay butonu ile bir olayı yeniden gönderebilirsiniz.

Lokal geliştirme

Production endpoint’iniz hazır olmadan test etmek için: Sandbox webhook’ları gerçek imzayla gelir — imza doğrulamayı sandbox’a da kurun.

Sonraki adımlar

İmza Doğrulama

HMAC-SHA256 verifikasyon kodu — 5 dilde örnek.

Olay Tipleri

Tüm 8 olay tipi ve payload alanları.

Retry Politikası

5 deneme, 1m → 24h backoff + ±20% jitter.

Hata Yönetimi

Webhook handler’da retry, fallback ve idempotency stratejileri.