Was ist ein Webhook?
Ein Webhook meldet ein Ereignis sofort an ein anderes System. Unterschied zu API-Abfragen, Beispiel aus Shop und CRM, Tipps zur Absicherung.
Oleksandr Grygoriev · Aktualisiert:
- AuslöserWebhook
- Schnittstelle
- Verarbeitung
- Zielsystem
Inhaltsverzeichnis
Ein Webhook ist eine automatische Nachricht, die ein System an eine festgelegte Internetadresse schickt, sobald dort etwas passiert — zum Beispiel eine neue Bestellung eingeht. Das empfangende System muss also nicht ständig nachfragen, ob es Neuigkeiten gibt, sondern wird angerufen, wenn es welche gibt.
Webhooks halten viele Automatisierungen im Hintergrund zusammen: Shop, Zahlungsanbieter, CRM, Kalender und Formulare melden sich darüber gegenseitig, was gerade geschehen ist.
So funktioniert ein Webhook
Das Prinzip lässt sich mit einer Paketzustellung vergleichen. Ohne Webhook gehen Sie alle zehn Minuten zur Haustür und schauen nach, ob etwas da ist. Mit Webhook klingelt der Bote.
- Adresse hinterlegen. Im sendenden System — etwa dem Shop — tragen Sie eine URL ein und wählen die Ereignisse aus, die gemeldet werden sollen: „Bestellung angelegt“, „Zahlung eingegangen“, „Bestellung storniert“.
- Ereignis tritt ein. Ein Kunde bestellt.
- Nachricht wird gesendet. Der Shop schickt eine HTTP-POST-Anfrage an die hinterlegte URL. Im Inhalt stehen die Daten zum Ereignis, meist im JSON-Format: Bestellnummer, Kunde, Positionen, Betrag.
- Empfänger bestätigt. Das empfangende System antwortet mit einem Statuscode wie 200 und verarbeitet die Daten weiter.
Webhook vs. API: der Unterschied
Webhooks und APIs sind keine Gegensätze; ein Webhook ist gewissermaßen eine API in umgekehrter Richtung. Der Unterschied liegt darin, wer das Gespräch beginnt.
| API-Abfrage (Polling) | Webhook | |
|---|---|---|
| Wer startet? | Der Empfänger fragt regelmäßig nach | Der Sender meldet sich von selbst |
| Geschwindigkeit | so schnell wie der Abfragetakt | nahezu sofort |
| Last | viele Anfragen ohne Ergebnis | nur eine Nachricht pro Ereignis |
| Geeignet für | Abruf beliebiger Daten, Abgleiche | Reaktion auf einzelne Ereignisse |
In der Praxis arbeiten beide zusammen: Der Webhook meldet „Bestellung 4711 ist neu“, danach ruft der Empfänger über die API die vollständigen Details ab. Das ist sicherer, weil sich der Empfänger die Daten direkt an der Quelle holt.
Webhook-Beispiel: vom Shop ins CRM
Ein Großhändler verkauft über einen Onlineshop und betreut Stammkunden im CRM. Bisher hat der Innendienst neue Bestellungen jeden Morgen von Hand übertragen. Mit einem Webhook läuft es so:
- Der Shop meldet jede neue Bestellung sofort an eine Automatisierung.
- Die Automatisierung sucht den Kunden im CRM, legt ihn bei Bedarf an und hängt die Bestellung an seine Historie.
- Überschreitet der Warenkorb einen festgelegten Wert, bekommt der zuständige Außendienst eine Nachricht.
- Kommt später der Webhook „Zahlung eingegangen“, ändert sich der Status im CRM automatisch.
Das Ergebnis: Der Vertrieb sieht Bestellungen in dem Moment, in dem sie entstehen, und niemand tippt mehr Daten ab. Werkzeuge wie n8n bieten dafür einen fertigen Webhook-Baustein, der die Empfangsadresse bereitstellt.
Webhooks absichern
Eine Webhook-URL ist eine offene Tür: Wer sie kennt, kann Daten hineinschicken. Deshalb gehören diese Punkte zu jeder sauberen Umsetzung:
- Signatur prüfen. Seriöse Anbieter unterschreiben jede Nachricht mit einem geheimen Schlüssel, meist als HMAC in einem HTTP-Header. Der Empfänger rechnet die Signatur nach und verwirft alles, was nicht passt.
- Nur HTTPS. Daten werden verschlüsselt übertragen.
- Wiederholungen einplanen. Antwortet der Empfänger nicht, schicken die meisten Systeme die Nachricht erneut. Dieselbe Bestellung darf dann nicht doppelt angelegt werden — der Empfänger muss erkennen, dass er das Ereignis schon kennt.
- Schnell antworten, später verarbeiten. Der Empfänger bestätigt sofort und erledigt aufwendige Schritte danach. Sonst läuft der Sender in eine Zeitüberschreitung und schickt erneut.
- Ausfälle bemerken. Bleiben Webhooks aus, merkt das niemand von allein. Eine Überwachung, die bei ungewöhnlicher Stille Alarm gibt, schließt diese Lücke.
Wo Webhooks im Unternehmen vorkommen
Viele Webhooks laufen längst, ohne dass jemand sie so nennt:
- Zahlungsanbieter melden eingegangene, fehlgeschlagene oder erstattete Zahlungen an Shop und Buchhaltung.
- Formulare und Terminbuchungen übergeben neue Anfragen an das CRM oder an einen Kalender.
- Versanddienstleister melden Statuswechsel einer Sendung, sodass der Kunde automatisch informiert wird.
- Messenger und Telefonanlagen melden eingehende Nachrichten und Anrufe, damit sie beim richtigen Kontakt landen.
- Entwicklungswerkzeuge starten nach jeder Codeänderung automatische Tests und Auslieferungen (CI/CD).
Wer eine neue Software auswählt, sollte deshalb früh fragen, welche Ereignisse sie per Webhook meldet. Fehlt diese Möglichkeit, bleibt nur das regelmäßige Abfragen — langsamer und aufwendiger im Betrieb.
Vorteile und Grenzen
Webhooks sind schnell, sparsam und leicht einzurichten, sofern das sendende System sie anbietet. Ihre Grenzen: Sie melden nur Ereignisse, die der Anbieter vorgesehen hat; ihr Format bestimmt der Sender; und sie garantieren keine Reihenfolge. Kommt „Zahlung eingegangen“ vor „Bestellung angelegt“ an, muss der Empfänger damit umgehen können.
In der Praxis: So hilft SEODACH
Wir verbinden Shop, CRM, Buchhaltung und Kommunikationskanäle so, dass Informationen dort ankommen, wo sie gebraucht werden, und zwar in dem Moment, in dem sie entstehen. Jede Verbindung wird überwacht, damit Ausfälle auffallen, bevor sie Kunden bemerken. Mehr dazu auf den Seiten Systemintegration und Prozessautomatisierung.
Häufige Fragen
Was ist der Unterschied zwischen Webhook und API?
Bei einer API fragt Ihr System aktiv Daten ab. Bei einem Webhook meldet sich das andere System von selbst, sobald ein Ereignis eintritt. Oft werden beide kombiniert.
Brauche ich einen eigenen Server, um Webhooks zu empfangen?
Sie brauchen eine öffentlich erreichbare Adresse. Das kann ein eigener Server sein, eine Automatisierungsplattform oder eine Anwendung, die Webhooks direkt annimmt.
Was passiert, wenn mein System gerade nicht erreichbar ist?
Die meisten Anbieter wiederholen die Zustellung mehrmals in wachsenden Abständen. Hält der Ausfall länger an, gehen Nachrichten verloren. Deshalb lohnt ein regelmäßiger Abgleich über die API als Sicherheitsnetz.
Brauchen Sie Unterstützung?
Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.
Erstgespräch vereinbarenWeitere Artikel im Wiki-Lexikon
Was ist ETL?
Was ist ETL? Der ETL-Prozess einfach erklärt: Extract, Transform, Load, der Unterschied zu ELT und ein Beispiel aus Shop und Buchhaltung.
Begriff öffnenWas ist ein Workflow?
Ein Workflow ist eine feste Abfolge von Arbeitsschritten mit klarem Ergebnis. Bedeutung, Bausteine, drei Beispiele und wann Automatisierung sich lohnt.
Begriff öffnenWas ist eine API (Schnittstelle)?
API einfach erklärt: wie Programme über Schnittstellen Daten austauschen, was Schlüssel und Limits bedeuten und wie Doppelerfassung endet.
Begriff öffnenWas ist eine REST-API?
REST-API erklärt für IT-Verantwortliche: Ressourcen, HTTP-Methoden, Statuscodes, JSON, Versionierung und der Vergleich REST vs. GraphQL.
Begriff öffnen