WebDrift

DIGITALE SYSTEME WERDEN GELADEN

BLOG · BUSINESS-SYSTEME

Was ist ein Webhook? Wie Systeme sich gegenseitig benachrichtigen

Ein Webhook meldet ein Ereignis automatisch an ein anderes System, etwa eine Zahlung oder ein Formular. Funktionsweise, Beispiele und Sicherheit erklärt.

4 Min. Lesezeit

Von WebDrift RedaktionRead in English

Ein Türklingel-Symbol sendet einen leuchtenden Impuls entlang eines Kabels zu einer fernen Serverkarte auf dunklem GrundBusiness-Systeme

Ein Webhook ist eine automatische Nachricht, die ein System an eine von Ihnen festgelegte Webadresse schickt, sobald ein bestimmtes Ereignis eintritt, zum Beispiel eine Zahlung oder ein gesendetes Formular. Das empfangende System kann dann sofort reagieren, etwa eine Rechnung als bezahlt markieren. Webhooks sind damit das Gegenstück zur Abfrage über eine API.

Wie funktioniert ein Webhook?

Stellen Sie sich eine Türklingel vor. Statt alle fünf Minuten nachzusehen, ob jemand vor der Tür steht, klingelt es, wenn jemand da ist. Bei einer API fragen Sie nach (Pull), beim Webhook werden Sie benachrichtigt (Push).

Technisch läuft es in wenigen Schritten ab. Sie tragen im sendenden System die Webadresse Ihres Empfängers ein und wählen die Ereignisse, die Sie interessieren. Tritt eines ein, schickt das System eine Nachricht an diese Adresse, meist als HTTP-Anfrage mit Daten im Format JSON. Der Empfänger bestätigt den Empfang mit einer Erfolgsantwort und verarbeitet die Daten. Zu APIs im Allgemeinen lesen Sie Was ist eine API?.

MerkmalAPI-Abfrage (Pull)Webhook (Push)
Wer startet?Ihr System fragt nachDas andere System meldet sich
Wann?In festen Abständen oder bei BedarfSofort, wenn etwas passiert
AufwandViele Abfragen ohne NeuigkeitNur bei echten Ereignissen
RisikoVerzögerung bis zur nächsten AbfrageNachricht kann ausfallen oder doppelt kommen
BeispielBestellungen vom Vortag abrufenZahlung eingegangen, Rechnung sofort aktualisieren

Wo werden Webhooks im Geschäftsalltag eingesetzt?

Webhooks verbinden Werkzeuge, ohne dass jemand Daten kopiert. Geht im Zahlungsdienst eine Zahlung ein, markiert Ihr System die Rechnung als bezahlt und verschickt die Bestätigung. Sendet ein Besucher das Website-Formular ab, legt das CRM den Kontakt an. Wird ein Termin gebucht, erscheint er im Kalender, und Ihr Team erhält eine Nachricht. Wie ein solcher Weg von der Website ins CRM aussieht, beschreibt Warum Ihre Website ein CRM füttern sollte.

Zahlungsdienste und Entwicklerplattformen dokumentieren ihre Webhooks ausführlich, zum Beispiel Stripe und GitHub. Die dortigen Hinweise zu Signaturen und Wiederholungen gelten sinngemäß auch für andere Dienste.

Wie richten Sie einen Webhook ein?

Legen Sie zuerst fest, welches Ereignis welche Aktion auslösen soll, zum Beispiel: Zahlung eingegangen, dann Rechnung als bezahlt markieren. Tragen Sie danach im sendenden System die Adresse des Empfängers und den geheimen Schlüssel ein. Schicken Sie eine Testnachricht und prüfen Sie im Protokoll, ob sie ankommt und richtig verarbeitet wird. Die meisten Anbieter bieten dafür Testereignisse und einen Verlauf der gesendeten Nachrichten an.

Ohne eigene Entwicklung gelingt das mit Automatisierungswerkzeugen, die eine Empfangsadresse bereitstellen und Aktionen verketten. Für wichtige Abläufe wie Zahlungen oder Rechnungen lohnt sich ein sauber gebauter Empfänger, der Fehler meldet und Wiederholungen verträgt.

Worauf kommt es bei der Sicherheit an?

Ein Webhook-Empfänger ist eine öffentlich erreichbare Adresse. Jeder könnte dorthin Nachrichten schicken und Ereignisse vortäuschen. Verlassen Sie sich deshalb nie auf den Inhalt allein.

Die wichtigsten Regeln: Verwenden Sie nur verschlüsselte Verbindungen (HTTPS). Prüfen Sie die Signatur, die viele Anbieter mitschicken. Sie entsteht aus der Nachricht und einem geheimen Schlüssel, den nur Sender und Empfänger kennen. Prüfen Sie den Zeitstempel, damit alte Nachrichten nicht erneut eingespielt werden können. Bestätigen Sie den Empfang schnell und verarbeiten Sie die Daten danach. Speichern Sie Schlüssel geschützt und nie im öffentlichen Code.

Werden personenbezogene Daten an externe Dienste gesendet, brauchen Sie in der Regel einen Vertrag zur Auftragsverarbeitung. Das ist keine Rechtsberatung. Wenn Sie Systeme verbinden möchten, informieren Sie sich über unsere Business-Systeme.

  • Ereignisse benannt, die eine Reaktion auslösen sollen
  • Empfängeradresse nur über HTTPS erreichbar
  • Signatur und Zeitstempel jeder Nachricht geprüft
  • Doppelte Zustellung wird erkannt und nur einmal verarbeitet
  • Ausfälle werden bemerkt und verpasste Ereignisse nachgeholt
  • Geheime Schlüssel geschützt und regelmäßig erneuert
  • Datenschutz und Auftragsverarbeitung geprüft

Fazit: Benachrichtigt werden statt nachfragen

Webhooks sparen Abfragen und machen Abläufe schneller, wenn sie sauber abgesichert und überwacht sind. Beginnen Sie mit einem Ereignis, etwa dem Formular, und erweitern Sie nach Bedarf. Wenn Sie wissen möchten, welche Verbindung sich für Ihren Betrieb lohnt, schildern Sie uns Ihren Ablauf.

Quellen

#Webhook#Schnittstelle#Automatisierung#Integration#Business-Systeme#Sicherheit

HÄUFIGE FRAGEN

Kurz beantwortet.

01Was ist der Unterschied zwischen Webhook und API?
Bei einer API fragt Ihr System aktiv nach Daten. Ein Webhook funktioniert umgekehrt: Das andere System meldet sich von selbst, sobald etwas passiert.
02Brauche ich Programmierkenntnisse für Webhooks?
Für die Einrichtung in Werkzeugen, die Webhooks anbieten, oft nicht. Für eigene Empfänger, die die Nachricht verarbeiten, braucht es Entwicklung oder ein Automatisierungswerkzeug.
03Was passiert, wenn mein Empfänger nicht erreichbar ist?
Viele Anbieter wiederholen die Zustellung mehrfach in wachsenden Abständen. Fällt sie trotzdem aus, sollten Sie Ausfälle bemerken und verpasste Ereignisse nachholen können.
04Können Webhooks doppelt ankommen?
Ja. Ein Empfänger sollte deshalb erkennen, ob er ein Ereignis schon verarbeitet hat, etwa anhand der Ereignis-Kennung, und es nicht zweimal ausführen.
05Sind Webhooks sicher?
Sie sind so sicher wie ihre Absicherung. Prüfen Sie die Signatur jeder Nachricht, nutzen Sie nur verschlüsselte Verbindungen und geben Sie keine geheimen Schlüssel weiter.

ÜBER DIE REDAKTION

WebDrift Redaktion

Die WebDrift Redaktion ist das Team hinter WebDrift in Dresden für Entwicklung, Design, KI-Automatisierung und Sichtbarkeit. Wir schreiben über das, was wir täglich für kleine und mittlere Unternehmen bauen: ehrlich, praxisnah und ohne erfundene Zahlen.