Aurabase-Logo
AurabasisDokumente
Dokumente›Führer›Webhooks und HMAC

Ausgehende Webhooks und HMAC-Signaturen

Empfangen Sie Echtzeitereignisse aus Ihrem Aurabase-Projekt sicher auf Ihren eigenen Servern mithilfe der kryptografischen Signaturen HMAC-SHA256.

8 Min. gelesen·Ebene Mittelstufe·Überarbeitet am 19.08.2026
Dieser englische Text wurde automatisch aus dem französischen Original generiert und wurde noch nicht überprüft.
Diese Seite wurde automatisch übersetzt. Maßgeblich ist die englische Version.
#
Betrieb

Webhooks-Architektur

Ausgehende Webhooks von Aurabase übertragen Systemereignisse an Ihre Rückruf-URLs (z. B. neue Benutzerregistrierung, erfolgreiche Zahlung, Aktualisierung der Tabellenzeile).

Mindestens eine einmalige Liefergarantie

Jeder gesendete Webhook enthält eine eindeutige Ereigniskennung event_id, mit der Sie eine idempotente Verarbeitung auf Ihren Servern implementieren können.

#
Sicherheit

Struktur des X-Aurabase-Signature-Headers

Jede von Aurabase ausgegebene HTTP-POST-Anfrage enthält den folgenden Sicherheitsheader:

http-headerstext
POST /webhook HTTP/1.1
Host: api.votre-domaine.com
Content-Type: application/json
X-Aurabase-Event-Id: evt_01J8Y6Q9K3M7Z...
X-Aurabase-Signature: t=1724060000,v1=9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08
#
Validierung

Überprüfen Sie die HMAC-SHA256-Signatur

verify-webhook.tstypescript
import crypto from 'node:crypto'
export function verifyAurabaseWebhook(
  rawBody: string, signatureHeader: string, secret: string)
  const parts = Object.fromEntries(
    signatureHeader.split(',').map(p => p.split('=')),
  )
  const { t: timestamp, v1: signature } = parts

  // 1. Schutz vor Wiederholungsangriffen (maximal 5 Minuten)
  if (Math.abs(Date.now() / 1000 - Number(timestamp)) > 300) {
    return false
  }

  // 2. Berechnung von HMAC-SHA256 auf timestamp.rawBody
  const expected = crypto
    .createHmac('sha256', secret)
    .update(timestamp + '.' + rawBody)
    .digest('hex')

  // 3. Sicherer Vergleich in konstanter Zeit
  return crypto.timingSafeEqual(
    Buffer.from(signature), Buffer.from(expected)
  )
}
#
Belastbarkeit

Fehlermanagement und Warteschlange für unzustellbare Nachrichten

Wenn Ihr Server mit einem HTTP-Fehlercode (4xx, 5xx) antwortet oder eine Zeitüberschreitung auftritt (Zeitlimit von 10 Sekunden), versucht Aurabase den Versand automatisch gemäß einem exponentiellen Backoff:

  • Versuch 1: Sofort
  • Versuch 2: Nach 15 Sekunden
  • Versuch 3: Nach 1 Minute
  • Versuch 4: Nach 5 Minuten
  • Versuch 5: Nach 30 Minuten

Nach fünf aufeinanderfolgenden Fehlern wird das Ereignis zur Überprüfung und manuellen Wiedergabe in die Dead-Letter-Queue (DLQ) des Studios gestellt.

Zuletzt aktualisiert · 19.08.2026