Melden statt nachfragen
Stell dir vor, du wartest auf ein Paket. Du kannst alle zehn Minuten zur Haustür gehen und nachsehen – oder du wartest, bis es läutet. Programme stehen vor derselben Wahl. Beim Abfragen (Polling) fragt ein Programm über eine API in regelmäßigen Abständen: „Gibt es etwas Neues?“ Meistens lautet die Antwort Nein, und trotzdem kostet jede Frage Rechenzeit.
Ein Webhook ist die Türklingel. Das sendende System merkt sich eine Adresse, und wenn das vereinbarte Ereignis eintritt – eine Zahlung geht ein, ein Formular wird abgeschickt, eine Datei ist fertig verarbeitet –, schickt es sofort eine Nachricht dorthin. Das empfangende Programm reagiert dann, ohne ständig nachfragen zu müssen.
Der Name ist ein Wortspiel: ein „Haken“ im Web, an den sich andere Programme hängen können.
Wie ein Webhook technisch abläuft
Ein Webhook-Ablauf hat vier Stationen:
- Einrichten: Im sendenden System trägst du eine Empfangsadresse (URL) ein und wählst die Ereignisse, die gemeldet werden sollen.
- Auslösen: Tritt das Ereignis ein, schickt das System eine HTTP-Anfrage an diese URL, meist per POST mit den Daten im Format JSON.
- Bestätigen: Der Empfänger antwortet kurz mit „angekommen“ (einem Statuscode wie 200). Bleibt die Bestätigung aus, versuchen viele Systeme es später noch einmal.
- Verarbeiten: Der Empfänger startet die eigentliche Arbeit – legt einen Datensatz an, verschickt eine Mail, stößt den nächsten Schritt an.
Weil Nachrichten wiederholt werden können, sollte der Empfänger mit doppelten Zustellungen umgehen können – etwa indem er sich die Kennung jedes Ereignisses merkt und Bekanntes ignoriert.
Sicherheit: Wer schickt da eigentlich?
Eine Webhook-Adresse ist im Grunde eine offene Tür im Internet. Wer sie kennt, kann Nachrichten dorthin schicken. Seriöse Anbieter signieren deshalb jede Nachricht mit einem geheimen Schlüssel, meist als HMAC-Signatur im Kopf der Anfrage. Der Empfänger berechnet die Signatur nach und verwirft alles, was nicht passt.
Außerdem gilt: Webhooks nur über HTTPS empfangen, die URL nicht öffentlich machen und nur die Daten mitschicken lassen, die wirklich gebraucht werden. Enthält eine Benachrichtigung personenbezogene Daten, ist sie genauso schutzbedürftig wie jede andere Übermittlung.
Typische Einsätze
Webhooks sind der Klebstoff vieler Automatisierungen. Ein Zahlungsdienst meldet dem Shop „Zahlung erfolgreich“, worauf die Rechnung verschickt wird. Ein Formular-Tool meldet eine neue Anfrage, die sofort im Team-Chat erscheint. Ein Code-Verwaltungssystem meldet eine Änderung, und die Tests starten automatisch.
Auch Automatisierungsplattformen arbeiten so: Ein Ablauf beginnt oft mit einem Webhook-Auslöser, der auf eine Nachricht wartet. Wer selbst keine Programmierkenntnisse hat, begegnet Webhooks meist genau dort – als Feld „Webhook-URL“, in das man eine Adresse aus dem anderen Werkzeug kopiert.
Nicht jedes Werkzeug bietet Webhooks an. Fehlen sie, bleibt nur das regelmäßige Abfragen – oder der Umweg über eine Automatisierungsplattform, die das Nachsehen übernimmt und erst bei einer Änderung einen Ablauf startet.
Die Tischlerei Huber nimmt Anfragen über ein Online-Formular entgegen. Im Formular-Tool ist ein Webhook eingerichtet: Bei jeder neuen Anfrage geht eine Nachricht an eine Automatisierungsplattform.
Diese legt daraus einen Eintrag in der Anfrageliste an und schickt Herrn Huber eine kurze Nachricht mit Name, Wunschtermin und Art des Projekts – Sekunden nachdem die Kundin auf „Absenden“ geklickt hat, ohne dass irgendein Programm ständig nachsehen muss.
Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.