Skip to main content
Una automatización puede arrancar cuando tu sistema avisa a Asistian: un pedido nuevo en tu tienda, un pago aprobado, un formulario enviado desde tu sitio. El disparador se llama Webhook entrante y te da una URL a la que tu sistema manda un POST con JSON.
Esta página es para el disparador Webhook entrante de una automatización. Si lo que quieres es que un formulario de tu sitio cree conversaciones o contactos, el camino más simple es el canal Webhook, que se protege con una clave secreta en lugar de una firma.

Crear el webhook

1

Crea la automatización

Ve a Configuración → Automatizaciones → Crear Automatización. En el primer nodo (el del evento), elige Webhook entrante como tipo de evento.
2

Agrega al menos una acción

Un webhook entrante sin acciones no se guarda: define qué debe pasar cuando lleguen los datos (dejar una nota, asignar un agente, mover de etapa…).
3

Guarda la automatización

Al guardar se generan la URL y el secreto de firma. Antes de guardar todavía no existen.
4

Copia la URL y el secreto

Vuelve a abrir el nodo del evento. Ahí están, uno debajo del otro:
  • URL de Webhook de Producción — la que configuras en tu sistema.
  • Requerir Firma — encendido por defecto.
  • Secreto de firma — oculto; usa el ícono del ojo para verlo y el de copiar para llevártelo.

Firmar cada envío

Con Requerir Firma encendido, Asistian rechaza con 401 cualquier petición que no traiga el header X-Webhook-Signature. La firma tiene el formato sha256=<hmac>, donde el HMAC es SHA-256 del cuerpo exacto que envías, usando el secreto como llave:
En PHP:
Firma el cuerpo tal cual lo envías. Si serializas el JSON una vez para firmar y otra para mandar, y las dos cadenas difieren aunque sea por el orden de las llaves o un espacio, la firma no coincide y el envío falla con 401. Es el error más común: reutiliza la misma variable, como en el ejemplo.

Qué responde Asistian

Como el trabajo es asíncrono, revisa el resultado en el Historial de la automatización, no en la respuesta del POST.

No repetir un evento dos veces

Manda un header Idempotency-Key con el identificador del evento en tu sistema. Si reintentas con el mismo valor, Asistian reconoce la entrega y no vuelve a ejecutar las acciones. También se acepta X-Webhook-Id. Si no mandas ninguno, Asistian deriva la clave del cuerpo exacto de la petición, así que dos eventos legítimamente idénticos se tomarían como uno solo: cuando eso sea posible, manda la clave explícita.

Regenerar el secreto

En el mismo nodo, Regenerar Secreto genera uno nuevo. El anterior deja de funcionar de inmediato y las peticiones firmadas con él empiezan a recibir 401, así que actualiza tu sistema en ese momento. La acción pide verificación en dos pasos.
Si la automatización se creó hace tiempo y todavía no tiene secreto, el mismo lugar muestra el botón Generar secreto.

Apagar la firma

Puedes apagar Requerir Firma si tu sistema no puede calcular un HMAC. Ten en cuenta lo que eso significa: cualquiera que conozca la URL puede disparar la automatización. Hazlo solo si la URL vive en tu servidor y nunca en el navegador.

Probar antes de conectar

Probar Webhook, en el mismo nodo, sirve antes de guardar: deja la URL a la escucha, tú mandas un envío desde tu sistema y Asistian captura el payload —sin ejecutar acciones— para que puedas usar sus campos en las condiciones y en las acciones.
Una vez que la automatización está guardada y activa, no hay modo de prueba: todo envío a esa URL se ejecuta de verdad. Si necesitas probar sin efectos, desactiva la automatización antes: mientras esté inactiva, Asistian captura el payload y responde 403 sin ejecutar nada.