Ein Webhook ist eine automatische Nachricht, die ein System an eine von Ihnen festgelegte Webadresse schickt, sobald ein bestimmtes Ereignis eintritt, zum Beispiel eine Zahlung oder ein gesendetes Formular. Das empfangende System kann dann sofort reagieren, etwa eine Rechnung als bezahlt markieren. Webhooks sind damit das Gegenstück zur Abfrage über eine API.
Wie funktioniert ein Webhook?
Stellen Sie sich eine Türklingel vor. Statt alle fünf Minuten nachzusehen, ob jemand vor der Tür steht, klingelt es, wenn jemand da ist. Bei einer API fragen Sie nach (Pull), beim Webhook werden Sie benachrichtigt (Push).
Technisch läuft es in wenigen Schritten ab. Sie tragen im sendenden System die Webadresse Ihres Empfängers ein und wählen die Ereignisse, die Sie interessieren. Tritt eines ein, schickt das System eine Nachricht an diese Adresse, meist als HTTP-Anfrage mit Daten im Format JSON. Der Empfänger bestätigt den Empfang mit einer Erfolgsantwort und verarbeitet die Daten. Zu APIs im Allgemeinen lesen Sie Was ist eine API?.
| Merkmal | API-Abfrage (Pull) | Webhook (Push) |
|---|---|---|
| Wer startet? | Ihr System fragt nach | Das andere System meldet sich |
| Wann? | In festen Abständen oder bei Bedarf | Sofort, wenn etwas passiert |
| Aufwand | Viele Abfragen ohne Neuigkeit | Nur bei echten Ereignissen |
| Risiko | Verzögerung bis zur nächsten Abfrage | Nachricht kann ausfallen oder doppelt kommen |
| Beispiel | Bestellungen vom Vortag abrufen | Zahlung eingegangen, Rechnung sofort aktualisieren |
Wo werden Webhooks im Geschäftsalltag eingesetzt?
Webhooks verbinden Werkzeuge, ohne dass jemand Daten kopiert. Geht im Zahlungsdienst eine Zahlung ein, markiert Ihr System die Rechnung als bezahlt und verschickt die Bestätigung. Sendet ein Besucher das Website-Formular ab, legt das CRM den Kontakt an. Wird ein Termin gebucht, erscheint er im Kalender, und Ihr Team erhält eine Nachricht. Wie ein solcher Weg von der Website ins CRM aussieht, beschreibt Warum Ihre Website ein CRM füttern sollte.
Zahlungsdienste und Entwicklerplattformen dokumentieren ihre Webhooks ausführlich, zum Beispiel Stripe und GitHub. Die dortigen Hinweise zu Signaturen und Wiederholungen gelten sinngemäß auch für andere Dienste.
Wie richten Sie einen Webhook ein?
Legen Sie zuerst fest, welches Ereignis welche Aktion auslösen soll, zum Beispiel: Zahlung eingegangen, dann Rechnung als bezahlt markieren. Tragen Sie danach im sendenden System die Adresse des Empfängers und den geheimen Schlüssel ein. Schicken Sie eine Testnachricht und prüfen Sie im Protokoll, ob sie ankommt und richtig verarbeitet wird. Die meisten Anbieter bieten dafür Testereignisse und einen Verlauf der gesendeten Nachrichten an.
Ohne eigene Entwicklung gelingt das mit Automatisierungswerkzeugen, die eine Empfangsadresse bereitstellen und Aktionen verketten. Für wichtige Abläufe wie Zahlungen oder Rechnungen lohnt sich ein sauber gebauter Empfänger, der Fehler meldet und Wiederholungen verträgt.
Worauf kommt es bei der Sicherheit an?
Ein Webhook-Empfänger ist eine öffentlich erreichbare Adresse. Jeder könnte dorthin Nachrichten schicken und Ereignisse vortäuschen. Verlassen Sie sich deshalb nie auf den Inhalt allein.
Die wichtigsten Regeln: Verwenden Sie nur verschlüsselte Verbindungen (HTTPS). Prüfen Sie die Signatur, die viele Anbieter mitschicken. Sie entsteht aus der Nachricht und einem geheimen Schlüssel, den nur Sender und Empfänger kennen. Prüfen Sie den Zeitstempel, damit alte Nachrichten nicht erneut eingespielt werden können. Bestätigen Sie den Empfang schnell und verarbeiten Sie die Daten danach. Speichern Sie Schlüssel geschützt und nie im öffentlichen Code.
Werden personenbezogene Daten an externe Dienste gesendet, brauchen Sie in der Regel einen Vertrag zur Auftragsverarbeitung. Das ist keine Rechtsberatung. Wenn Sie Systeme verbinden möchten, informieren Sie sich über unsere Business-Systeme.
- Ereignisse benannt, die eine Reaktion auslösen sollen
- Empfängeradresse nur über HTTPS erreichbar
- Signatur und Zeitstempel jeder Nachricht geprüft
- Doppelte Zustellung wird erkannt und nur einmal verarbeitet
- Ausfälle werden bemerkt und verpasste Ereignisse nachgeholt
- Geheime Schlüssel geschützt und regelmäßig erneuert
- Datenschutz und Auftragsverarbeitung geprüft
Fazit: Benachrichtigt werden statt nachfragen
Webhooks sparen Abfragen und machen Abläufe schneller, wenn sie sauber abgesichert und überwacht sind. Beginnen Sie mit einem Ereignis, etwa dem Formular, und erweitern Sie nach Bedarf. Wenn Sie wissen möchten, welche Verbindung sich für Ihren Betrieb lohnt, schildern Sie uns Ihren Ablauf.




