Create webhook
Response includes
secret — save it. You need it for challenge verification.
Challenge handshake 🔐
Immediately after create (or URL change), OpenCard verifies you own the endpoint:200 with header:
active=true. If not → active=false, no events delivered.
Receiving events
Events come asPOST to your URL:
Always respond
200 quickly. Process async if needed. OpenCard retries on failure.
Custom headers
Add extra headers OpenCard includes on every delivery:Webhook groups (buyer-party filter)
Filter events by card issuer buyer party:Test an event
Delivery log
Checklist ✅
- HTTPS endpoint deployed
- Challenge handler implemented (GET with
?challenge=) - Event handler implemented (POST with
X-Eventheader) - Respond 200 fast, process async
-
secretstored securely - Subscribed to the right event flags
- Test event sent and received

