Última actualización: 2026-09-21 · Base URL: https://api.shalom-api.lat
En lugar de consultar el estado en bucle, registra tu URL y suscribe las guías que te interesan. Cuando el estado cambia, la plataforma envía un POST JSON firmado con HMAC-SHA256 (formato tipo Stripe), con reintentos automáticos y deduplicación por ID de evento. Tu endpoint solo tiene que validar la firma y responder 200.
PUT/webhooks
Configurar webhook
Registra la URL de webhook de la cuenta y genera un secreto de firma. El secreto se devuelve completo solo aquí. Usa rotateSecret=true para rotarlo.
Parámetro
Descripción
url*
URL destino (formato uri, https recomendado).
rotateSecret
Regenerar el secreto de firma (boolean, default false).
Suscribe la cuenta a los cambios de estado de un envío. Registra el envío en el sistema de tracking en background y notifica vía webhook cuando cambie de estado.
La alternativa es preguntar cada pocos segundos por cada guía. Un webhook invierte eso: registras tu URL una vez, suscribes las guías que te interesan y recibes un POST cuando algo cambia de verdad.
Es la diferencia entre enterarte de una entrega en el momento y enterarte la próxima vez que alguien consulte.
Verifica siempre la firma
PUT /webhooks devuelve un secreto con el que se firma cada envío. Comprueba esa firma antes de procesar nada: sin eso, cualquiera que conozca tu URL puede inyectarte eventos falsos.
Si el secreto se filtró, vuelve a llamar a PUT /webhooks con rotateSecret en true y actualiza tu verificación.
Suscribir guías una por una
POST /tracking/subscriptions se hace por guía, con su orderNumber y su orderCode. Si tu tienda registra muchos envíos, suscribe justo después de crear cada guía, en el mismo flujo.
Responde rápido y de forma idempotente
Contesta con un 2xx en cuanto recibas y procesa el evento después. Si tu endpoint tarda o falla, el sistema reintenta, así que guarda un identificador del evento para no aplicar dos veces el mismo cambio de estado.
Cuándo seguir usando polling
Si solo necesitas el estado cuando el cliente abre la pantalla de seguimiento, una consulta puntual por API es más simple que montar un endpoint público. El webhook tiene sentido cuando algo tiene que pasar sin que nadie esté mirando.
Errores de esta sección
400
URL de webhook inválida o guía mal formada.
401
Falta autenticación de usuario.
Preguntas frecuentes
¿Cómo compruebo que el POST viene de Shalom API y no de un tercero?
Verificando la firma HMAC con el secreto que devuelve PUT /webhooks. Es el paso que impide que alguien inyecte eventos falsos en tu sistema.
¿Necesito HTTPS para recibir webhooks?
La URL debe ser válida y se recomienda HTTPS, porque por ahí viajan datos de tus envíos.
¿Puedo cambiar la URL del webhook?
Sí, volviendo a llamar a PUT /webhooks con la nueva url.
¿Cómo dejo de recibir eventos de una guía?
Con DELETE /tracking/subscriptions, enviando su orderNumber y su orderCode.
¿Qué pasa si mi servidor está caído cuando llega un evento?
El sistema reintenta. Por eso conviene responder rápido y procesar de forma idempotente, para que un reintento no duplique el efecto.