O que é Webhook?
Webhook é um mecanismo que envia dados de um sistema para outro automaticamente no momento em que um evento acontece. O termo também aparece como callback HTTP, porque a comunicação acontece por uma chamada HTTP disparada pela origem do evento.
A lógica do webhook resolve um problema comum de integração: um sistema precisa saber que algo aconteceu em outro sistema. Com o webhook, a ferramenta de origem avisa a ferramenta de destino na hora, sem que o destino precise ficar perguntando por novidades em intervalos regulares.
No marketing digital, webhooks conectam formulários, CRMs, plataformas de e-mail, gateways de pagamento e ferramentas de web analytics. Essa conexão em tempo real permite reagir rápido: um lead preenche um formulário e, segundos depois, já está no CRM com uma automação de boas-vindas disparada.
Como funciona na prática?
O fluxo de um webhook segue quatro passos:
- O sistema de destino disponibiliza uma URL para receber os dados, chamada de endpoint.
- Você cadastra essa URL no sistema de origem e escolhe quais eventos devem disparar o envio.
- Quando o evento acontece, a origem faz uma requisição HTTP (geralmente POST) para a URL, com os dados em formato JSON.
- O destino recebe a requisição, valida a origem e processa a informação, gravando em um banco de dados ou acionando outra automação.
Plataformas de automação como Zapier e Make usam webhooks como gatilho para conectar aplicativos que não têm integração nativa entre si.
Webhook vs API: qual a diferença?
| Característica | Webhook | API (consulta) |
|---|---|---|
| Quem inicia a comunicação | O sistema de origem, quando o evento ocorre | O sistema interessado, quando quer o dado |
| Quando o dado chega | Em tempo real, no momento do evento | No momento da consulta, com possível atraso |
| Volume de requisições | Baixo, só quando há evento | Alto, com consultas repetidas mesmo sem novidade |
| Uso típico | Notificações e automações | Buscar, criar ou atualizar dados sob demanda |
Veredito: o webhook empurra dados quando algo acontece, enquanto a API responde quando alguém pergunta, e as duas abordagens costumam trabalhar juntas na mesma integração.
Exemplos de uso
- Um e-commerce brasileiro recebe do gateway de pagamento um webhook de “pagamento aprovado” e libera automaticamente um pedido de R$ 350, sem conferência manual.
- Uma landing page de captação envia cada novo lead por webhook para o CRM, e o vendedor recebe o contato ainda quente, minutos após o cadastro.
- Um clube de assinatura de R$ 89,90 por mês recebe um webhook de “cobrança recusada” e dispara na hora um e-mail de atualização de cartão, reduzindo cancelamentos involuntários.
Erros comuns
- Deixar o endpoint sem autenticação ou sem validação de assinatura, abrindo espaço para dados falsos.
- Ignorar falhas de entrega: a origem pode reenviar o mesmo evento, e o destino precisa tratar duplicidades.
- Assumir que os eventos sempre chegam em ordem cronológica.
- Processar tarefas pesadas de forma síncrona na recepção, causando timeouts e perda de eventos.
Perguntas frequentes sobre Webhook
Webhook e API são a mesma coisa?
Webhook e API são mecanismos diferentes e complementares. A API responde a consultas feitas por quem precisa do dado, no momento da pergunta. O webhook envia o dado por conta própria assim que o evento acontece. Muitas integrações usam o webhook para avisar e a API para buscar detalhes complementares.
Preciso saber programar para usar webhooks?
Você não precisa programar para usos simples. Plataformas de automação como Zapier e Make geram a URL de recepção e conectam o dado ao destino com configuração visual. Para integrações personalizadas, com validação de segurança e regras próprias, um desenvolvedor precisa criar o endpoint que recebe as requisições.
Webhooks são seguros?
Webhooks são seguros quando bem configurados. As boas práticas incluem usar HTTPS, validar a assinatura ou token enviado pela origem, restringir os IPs aceitos quando possível e registrar logs de cada recebimento. Sem essas proteções, qualquer pessoa que descubra a URL pode enviar dados falsos para o seu sistema.