D
48%
Puntuación provisional
57%
Public scope (C)
48%
Provisional min (D)
40
Criterios
28
Puntuados
11
Not Assessed
1
N/A
Resumen ejecutivo

Lemon Squeezy ofrece webhooks HTTP salientes cubriendo el ciclo completo de pagos, suscripciones y licencias. La documentación registra los tipos de evento y proporciona ejemplos de payload, y existe una firma HMAC-SHA256 con un secret configurable. Estas son las piezas mínimas que un desarrollador necesita para arrancar.

Las brechas principales están en seguridad y fiabilidad: la protección ante replays no está documentada (sin ventana de tolerancia de timestamp), la rotación de secretos en caliente no aparece en docs, y el comportamiento de reintentos se describe solo de forma vaga. No hay destinos no-HTTP (solo webhooks HTTP), limitando la integración con arquitecturas cloud basadas en colas.

La observabilidad de entregas y gestión del dashboard son Not Assessed al requerir cuenta activa. Cuatro recomendaciones de esfuerzo docs o S pueden mover la nota de D a C/B.

2 Completo
1 Parcial
0 Ausente
N/A No aplica
N/E No evaluado
Scorecard por categoría (12 categorías · pesos según rubric)
Discovery & signup
Onboarding & first event
Implementation guidance
Event catalog & schema
Security & authentication
Delivery semantics & reliability
Setup surfaces (UI/API/CLI/IaC)
SDKs & verification libraries
Consumer self-serve & subscriptions
Consumer-facing observability
Local dev & local-to-prod
Agent / AI readiness
Hallazgos por criterio (selección destacada)
Criterio Score Estado
Findability of webhook docs
Discovery & signup
2 Scored
In-product discoverability
Discovery & signup
N/E Not Assessed
Guided path to first webhook
Onboarding & first event
1 Scored
Test event / trigger
Onboarding & first event
N/E Not Assessed
Processing & handler guidance
Implementation guidance
0 Not Supported
Best-practices coverage
Implementation guidance
0 Not Supported
Machine-readable spec
Event catalog & schema
0 Not Supported
Signature scheme (webhooks)
Security & authentication
1 Scored
Replay protection (webhooks)
Security & authentication
0 Not Supported
Secret rotation
Security & authentication
0 Not Supported
Destination-native auth
Security & authentication
N/A Not Applicable
Destination type breadth
Delivery semantics & reliability
0 Not Supported
Retry policy
Delivery semantics & reliability
1 Scored
Delivery guarantee stated
Delivery semantics & reliability
0 Not Supported
API configuration
Setup surfaces
2 Scored
CLI support
Setup surfaces
0 Not Supported
Self-serve endpoint management
Consumer self-serve
2 Scored
Subscription granularity
Consumer self-serve
2 Scored
Local receiving story
Local dev & local-to-prod
1 Scored
Local-to-production transition
Local dev & local-to-prod
0 Not Supported
Discoverable index (llms.txt)
Agent / AI readiness
0 Not Supported
API access for agents
Agent / AI readiness
2 Scored
Recomendaciones (por impacto × facilidad)
1
Documentar replay protection con ventana de tolerancia
Sin timestamp en el material firmado, un atacante puede reenviar webhooks capturados horas después. Gap de seguridad de mayor impacto para integradores en producción.
2
Publicar política de reintentos con backoff y ventana total
Sin conocer la política de reintentos, los desarrolladores no pueden dimensionar el timeout de su endpoint ni garantizar idempotencia en producción.
3
Añadir snippets de verificación multi-lenguaje
El 60%+ de los usuarios trabajan con stacks no-Node. Sin snippet en PHP/Python, deben reimplementar HMAC-SHA256 manualmente — la causa más común de verificaciones fallidas.
4
Publicar IPs de egreso estáticas para firewall
Los integradores enterprise que necesitan allowlistear la IP de origen actualmente no tienen datos. Esto bloquea adopción en entornos PCI-scope.
5
Documentar rotación de signing secret con zero-downtime
Sin proceso documentado, los equipos evitan rotar el secret. Esto resulta en secrets de larga duración que amplían el radio de explosión ante una filtración.
Checklist HITL (Pase 2 pendiente)
Confirmar si existe botón "Send test event" en el dashboard (Settings > Webhooks)
Disparar un evento de prueba y capturar todos los headers + body del payload recibido
Confirmar si la vista de delivery logs muestra status code, timestamp y response body
Verificar si el modo test de pagos genera webhooks con paridad a producción
Comprobar si hay controles "Copy as Markdown" u "Open in Claude" en las páginas de docs