Webhooks

Per-org endpoint + secret; HMAC delivery; list and retry via API.

Endpoint

Deliveries

Events

checkout.funded, checkout.accepted, checkout.released, checkout.disputed, checkout.refunded, checkout.cancelled. checkout.paid aliases released.

Verify signatures

Header X-Bruce-Signature: sha256=<hmac> over the raw body using your endpoint secret (or legacy platform secret during migration). Also X-Bruce-Delivery-Id, X-Bruce-Event.

MCP: bruce_webhook_endpoint_get, bruce_webhook_deliveries_list.