Zurück zum Hilfe-Center

Webhook-Integration

Wann ein Webhook ausgelöst wird

Bei jedem Ereignis, für das ein Webhook-Kanal hinterlegt ist: ein Monitor wird down, erholt sich wieder, ein SSL-Zertifikat tritt in sein Warnfenster ein, oder ein Heartbeat-Check wird überfällig oder erholt sich. Jede Anfrage ist ein einzelner JSON-POST-Body, der genau ein Ereignis beschreibt.

Die Signatur verifizieren

Jede Anfrage enthält einen X-Dumza-Signature-Header — einen HMAC-SHA256-Hex-Digest des rohen Request-Body, signiert mit dem eigenen Secret des Kanals (einmalig sichtbar bei der Erstellung des Kanals sowie jedes Mal, wenn du es neu generierst). Berechne denselben HMAC über exakt die empfangenen Bytes und vergleiche ihn mit dem Header, um zu bestätigen, dass die Anfrage tatsächlich von Dumza stammt und auf dem Weg nicht manipuliert wurde.

Das Secret neu generieren

Sollte ein Webhook-Secret jemals durchsickern, generiere es in den Einstellungen des Kanals neu — die URL und der Kanal funktionieren weiterhin, nur der Signierschlüssel ändert sich. Aktualisiere entsprechend zur gleichen Zeit alles, womit du auf deiner Seite Signaturen verifizierst.