Skip to main content
El header X-Jelou-Signature con formato sha256=<HMAC_HEX> se usa en ambas direcciones. La signingKey es obligatoria al activar el canal.
  • Entrante (tu app → Jelou): debes generar la firma al llamar POST /v1/custom-channel/:botId y POST /v1/custom-channel/:botId/status.
  • Saliente (Jelou → tu webhook): verifica la firma de cada entrega a tu webhookUrl, especialmente útil para garantizar un mensaje legítimo y sin modificaciones.
La firma es independiente de credentials.auth (api_key / bearer / basic).

Generar firma en peticiones entrantes

Firma el raw body exacto que envías (los mismos bytes del body HTTP), no un objeto re-serializado distinto. Aplica a enviar interacción y a consultar estado.
Usa el mismo string/buffer que envías en el request. Re-serializar el JSON con distinto orden de claves o espacios rompe la verificación.

Verificar firma de eventos recibidos en tu webhook

Jelou firma el JSON stringificado del payload saliente (JSON.stringify del envelope completo).
Lee el body como raw string (antes de parsearlo) y compáralo con el header X-Jelou-Signature.