API y webhooks

Gestioná empleados, inyectá eventos de seguridad reales y recibí notificaciones en tiempo real desde tus propias herramientas.

Cómo funciona

Qué cubre cada superficie

API de Empleados

Listar, crear, actualizar, eliminar. Historial de eventos de campaña por persona. Es el padrón por programa, no un directorio paralelo eterno: SCIM sigue siendo el camino feliz.

Eventos personalizados

Un evento de seguridad externo se asocia a un colaborador e impacta el Human Risk Score como un evento de simulación. Sin esta puerta, el índice solo ve lo que Whalemate disparó.

External Phishing Reports API

Reportes de phishing que no salieron del botón nativo. El programa puede absorber un canal que ya existe en el SOC.

Webhooks, firma, reintentos, idempotencia

Salida en tiempo real hacia tus herramientas. Verificación de firma. Reintentos. Idempotencia. Las claves se rotan. Las claves se generan y se revocan en consola.

El índice y los eventos, en las herramientas que ya usás

La API de concientización de Whalemate no es un portal de promesas

Es el conjunto declarado: API de Empleados (listar, crear, actualizar, eliminar, historial de eventos de campaña), API de Eventos Personalizados (eventos de seguridad externos asociados a un colaborador; impactan el Human Risk Score igual que un evento de simulación), External Phishing Reports API, y webhooks de salida con verificación de firma, reintentos e idempotencia. Claves API rotables. La documentación técnica es el contrato; acá está para qué existe.

Esto es la API y los webhooks del programa

No repetimos SSO. No publicamos un OpenAPI inventado ni ejemplos de payload de ataque.

Inyectar un evento real —un reporte de phishing que no nació en una

El score no vive en un silo de “solo nuestros drills”.

Para qué sirve

Para qué sirve cuando el stack ya existe

Sirve para IT que no va a vivir dentro de Whalemate

Sirve para inyectar la señal que el SIEM ya tiene. Sirve para que el risk score no sea un número encerrado. Sirve para no mentir cobertura de un contractor que solo existe en otro sistema: o entra por SCIM, o entra por API, o no entra.

No es el instructivo de “cómo generar una API key”

El link a la doc técnica está abajo.

En el ciclo

Cómo se conecta con integraciones y con analítica

Identidad aprovisiona. La API opera y notifica. El Human Risk Score —pilar de analítica— consume eventos de simulación y eventos inyectados. No publicamos la fórmula del Human Risk Score. Declara que el evento custom cuenta igual que el de una campaña. El hub de integraciones sigue siendo el mapa. Tres hijas: identidad, SCORM, API. No hay una cuarta URL para “webhooks” sola: viven acá.

Preguntas

Preguntas sobre API y webhooks

¿El evento custom mueve el Human Risk Score?
Sí. Se asocia a un colaborador e impacta igual que un evento de simulación. Esa es la razón de existir de esa API.
¿Los webhooks tienen firma y reintentos?
Sí. Verificación de firma, reintentos e idempotencia están declarados. El detalle de headers está en la doc técnica.
¿Las claves se pueden rotar?
Sí. Rotables. Generar y revocar en consola no se documenta como artículo de marketing.
¿Reemplaza a SCIM?
No. SCIM es el padrón continuo. La API cubre operación, eventos y reportes. Si el alta puede ir por SCIM, que vaya por SCIM.
¿Dónde está la documentación técnica?
En roadmap.whalemate.com y en el material que se entrega en implementación. No clonamos el reference acá.

¿Ya sos cliente? Mirá cómo se configuraLa referencia técnica vive en la documentación para clientes.

Conectá el programa a las herramientas que ya tenés

En la demo vemos empleados, eventos y webhooks sobre tu caso. Sin un playground de API keys acá.