# Получение SMS через вебхуки

Публичный HTTPS-адрес, секрет, проверка подписи и обработка повторов.

2026-10-07 · SMS.Red

## Добавление адреса

В Разработчике откройте Вебхуки и добавление. Укажите название, публичный HTTPS URL и описание. Localhost, частные адреса, данные входа в URL и редиректы не подходят. Конечный адрес должен отвечать напрямую.

После создания сохраните показанный секрет. Копирование очищает показ; не рассчитывайте прочитать позднее. Храните отдельно от ключей API и публичного кода.

## Проверка исходного тела

События приходят JSON POST. Вычислите HMAC-SHA256 секретом по точному исходному телу и сравните с `x-smsred-signature` формата `sha256=HEX_DIGEST`. Не пересобирайте JSON до проверки: пробелы меняют подпись. Используйте сравнение за постоянное время.

`x-smsred-event-id` — стабильный идентификатор. Проверьте подпись, исключите дубли, надёжно сохраните/поставьте работу в очередь и быстро ответьте 2xx. Поля тела сверяйте с актуальным контрактом.

## Повторы и управление

Не-2xx и таймаут могут повторяться до восьми попыток с задержкой. Обработчик должен выдерживать дубли. Редирект не считается успешным ответом адреса.

Таблица позволяет править название/описание, выключать и удалять. Выключение приостанавливает доставку, удаление убирает адрес. Важен текущий владелец, включая передачу. Проверяйте HTTPS, подпись и свои логи: полного просмотра доставки в панели не предполагается.
