Innan du börjar
- Du är inloggad och har behörighet att hantera webhooks i arbetsytan.
- API-åtkomst ingår i Team och Enterprise.
- Din mottagande endpoint går att nå över HTTPS från publika internet. Adresser som pekar inåt i ett privat nät avvisas.
Steg
1
Öppna Inställningar, Utvecklare och fliken Webhooks
Öppna Inställningar → Utvecklare → Webhooks. Tabellen visar URL (din mottagande endpoint), Event (vilka händelser som utlöser anropet), Version (vilken API-version händelserna skickas i), Status och Skapad. Sökfältet uppe till vänster filtrerar listan, och menyn längst till höger på varje rad har Redigera och Ta bort.Texten överst påminner om var leveranserna hamnar: under fliken Loggar.

2
Skapa webhook
Klicka Skapa webhook. Fälten är:
- Webhook URL – den HTTPS-endpoint sajn ska skicka JSON till, t.ex.
https://dittforetag.se/api/webhook. URL:en valideras innan webhooken sparas. - Aktiv – välj Nej för att skapa webhooken inaktiverad.
- Händelser – en eller flera händelser som ska utlösa anropet. Se nästa steg.
- API-version – bestämmer formatet på händelserna som skickas till din URL. Förvald är organisationens API-version, som du väljer på Utvecklare-sidans start. Webhooken behåller sin version tills du byter den här, även om organisationen byter version senare. En utfasad version visar datumet då den upphör.
- E-post vid automatisk paus (valfritt) – får ett mejl när webhooken pausas automatiskt, inte vid varje leveransfel. Lämnar du fältet tomt får organisationens ägare mejlet, om ägaren har den aviseringen påslagen.
- Hemlighet – nyckeln som signerar varje anrop. Uppdateringsikonen i fältet fyller i ett nytt slumpat värde. Lämnar du fältet tomt skapar sajn en hemlighet åt dig. På API-version
2026-10sparar sajn hemligheten i formatet för Standard Webhooks:whsec_följt av värdet du angav, base64-kodat. Öppna webhooken med Redigera efter att du sparat och kopiera hemligheten därifrån.

3
Välj bland tillgängliga händelser
Listan visar händelserna med sajns interna namn i gemener, till exempel 
document.signed. Skriv i fältet för att filtrera listan.Dokument – document.created, document.sent, document.signed, document.completed, document.rejected, document.expired, document.withdrawn, document.modified, document.deleted, document.restored, document.archived, document.unarchived, document.expiration.extended, document.expiring.soon, document.archive.uploaded, document.comment.created.Per part – document.party.sent, document.party.delivery.failed, document.party.opened, document.party.read, document.party.signed, document.party.rejected, document.party.delegated, document.party.auth.failed, document.party.added, document.party.removed, document.party.verified, document.party.updated.Påminnelser – document.reminder.automatic, document.reminder.manual.Godkännanden – approval.request.created, approval.request.approved, approval.request.rejected, approval.request.cancelled.ID-kontroll – id.created, id.sent, id.opened, id.verified, id.failed, id.canceled.Kontakter, företag och mallar – contact.created, contact.updated, contact.deleted, company.created, company.updated, company.deleted, template.created, template.updated, template.deleted, template.restored, form.submitted.Organisation – workspace.created, member.added, member.invited, member.invite.accepted, usage.limit.reached, login.completed, login.failed.Säkerhet – security.document.downloaded, security.documents.exported, security.signature.identity.accessed, security.workspace.member.removed, security.workspace.member.role.changed, security.workspace.role.updated, security.workspace.retention.updated. De är tänkta att matas in i ett SIEM.På API-version 2026-10 har varje leverans en type, och för några händelser skiljer den sig från namnet i listan. Till exempel blir document.signed till document.fully_signed, document.modified till document.updated, id.created till identity_check.created och security.workspace.member.removed till security.member_removed. document.archive.uploaded skickas inte till 2026-10, där document.created täcker samma dokument. Alla typer finns under Händelser.Välj så få som möjligt – en endpoint som prenumererar på allt får snabbt hög trafik. För de flesta integrationer räcker document.signed och document.completed.
Verifiera att anropet kommer från sajn
Vilka headers en leverans har beror på webhookens API-version. På2026-10 följer leveranserna Standard Webhooks:
webhook-id– händelsensid, samma som fältetidi bodyn. Det är detsamma i alla omförsök och omsändningar, så använd det för att inte göra samma arbete två gånger.webhook-timestamp– när anropet skickades, i Unix-sekunder. Avvisa anrop som är äldre än din tolerans.webhook-signature–v1,<base64>, en HMAC-SHA256 över strängen<webhook-id>.<webhook-timestamp>.<rå body>. Nyckeln är hemligheten efterwhsec_, base64-avkodad. Ett bibliotek för Standard Webhooks gör kontrollen åt dig, se Verifiera signaturer.
2026-09 har leveranserna de här headerna:
X-Sajn-Signature–t=<unix-sekunder>,v1=<hex>, därv1är en HMAC-SHA256 över strängen<t>.<rå body>med din hemlighet som nyckel. Tidsstämpeln ingår i det signerade, så en tidigare leverans kan inte spelas upp igen. Avvisa anrop som är äldre än din tolerans.X-Sajn-Delivery– ett id för leveransen till just din endpoint. Det är detsamma i alla omförsök, men en omsändning får ett nytt. En2026-09-leverans har inget händelse-id, så gör din mottagare tålig mot att samma händelse kommer två gånger.X-Sajn-Environment–productionellersandbox.X-Sajn-Secret– hemligheten i klartext. Använd den inte, verifiera medX-Sajn-Signaturei stället.
Rotera hemligheten
Öppna webhooken via menyn på raden och välj Redigera, klicka på uppdateringsikonen i fältet Hemlighet och spara. Den nya hemligheten används direkt för alla efterföljande anrop – uppdatera din verifieringskod innan du sparar, annars faller inkommande anrop på valideringen. Vill du byta utan avbrott på API-version2026-10, rotera i stället med POST /api/v1/webhooks/{id}/rotate-secret. Då signeras leveranserna med både den gamla och den nya hemligheten i 24 timmar.
När något inte kommer fram
Under fliken Loggar finns Webhook-loggar med varje utskick: händelse, URL, status och svarskod. Loggarna sparas i 7 dagar. Fliken Övervakning sammanfattar samma period som antal leveranser, felandel och leveranstid. Misslyckas en leverans gör sajn flera omförsök. Fortsätter leveranserna att misslyckas pausas webhooken till slut, se nästa avsnitt.Automatisk paus
En endpoint som fortsätter misslyckas pausas. Två villkor måste vara uppfyllda:- Webhooken har minst 5 misslyckade leveranser i rad. En leverans räknas när dess omförsök är slut, inte per försök.
- Felserien har pågått i 72 timmar. Svarskoden spelar ingen roll: en skur av fel pausar aldrig en endpoint, bara en serie som överlever hela fönstret.
2xx på vissa händelser och misslyckas med andra når därför aldrig gränsen, hur länge felen än fortsätter.
En pausad webhook får inga anrop alls förrän du återaktiverar den. Raden visar då statusen Automatiskt pausad med orsak och tidpunkt, och du får en avisering i appen och ett mejl till adressen i E-post vid automatisk paus.
Öppna menyn på raden och välj Återaktivera utan test för att starta om webhooken direkt. Felräknarna nollställs. Vill du testa mottagaren först, klicka Testa och återaktivera på raden. sajn skickar då om den senaste misslyckade leveransen – de sparas i 7 dagar – och återaktiverar webhooken bara om testet går fram.
Nästa steg
Utvecklarinställningar
API-nycklar, övervakning och loggar på samma sida.
Aktivitetslogg
Samma slags händelser, men för människor i stället för system.

