# Recebendo postbacks

Prepare um endpoint HTTPS para receber e persistir eventos.

## Escolha a URL

`postbackUrl` no checkout tem prioridade sobre o webhook da empresa.

A entrega exige HTTPS público, sem credenciais na URL.

## Valide e persista

Valide o HMAC sobre o corpo bruto ([HMAC](https://www.grandepay.com.br/docs/guides/hmac-signature)), grave o evento com a chave `data.id` + `event`, responda 200 ou 204 e processe o restante em background. Reenvios e dead-letter estão no [cronograma de retry](https://www.grandepay.com.br/docs/postbacks/retry-schedule).
