Zum Inhalt springen

Webhooks

Audit-Ereignisse, zugestellt dort, wo die Arbeit passiert

Hinterlegen Sie in Ironfang Audit einen Endpunkt, und es sendet signierte Ereignisse, wenn ein Audit abgeschlossen ist, sich eine Seite ändert, eine Regel nicht mehr besteht oder ein Nachweis bald abläuft. Zwei Tage lang wiederholt, mit einem Zustellverlauf, den Sie nachlesen können.

Kostenloses Konto erstellenAPI-Dokumentation lesen

  • HMAC-SHA256-signiert
  • Acht Versuche in zwei Tagen
  • Zustellverlauf
  • Rotierbare Secrets
POST /your/endpoint
Auditwolf-Event-Id:   ev_01HZY7F8A2
Auditwolf-Timestamp:  1756480271
Auditwolf-Signature:  v1=8a13c09e4f22...
User-Agent:           Auditwolf-Webhooks/1

{
  "type": "compliance.failed",
  "audit_id": "aw-2841",
  "site": "acme.example",
  "pages": 128,
  "failing_rules": 1
}

Ein Endpunkt

Niemand meldet sich bei einem Compliance-Tool an, nur um nachzusehen

Ein Befund, der in einem Dashboard liegt, ist ein Befund, an den jemand denken muss, um ihn sich anzusehen. Das Audit, auf das es ankommt, ist meist das, das lief, während alle mit etwas anderem beschäftigt waren.

Ein Webhook bringt das Ereignis dorthin, wo die Arbeit ohnehin stattfindet: in den Tracker, in den Channel, in die Deployment-Pipeline. Ironfang Audit signiert es, damit Sie ihm vertrauen können, versucht es weiter, solange Ihr Endpunkt nicht erreichbar ist, und hält in jedem Fall fest, was passiert ist.

// verify the signature before trusting the body
const expected =
  'v1=' + crypto.createHmac('sha256', secret)
    .update(timestamp + '.' + rawBody)
    .digest('hex');

if (!crypto.timingSafeEqual(
      Buffer.from(expected), Buffer.from(received))) {
  return res.status(400).end();
}

Funktionen

Was die Zustellung garantiert

Die Punkte, die entscheiden, ob Sie darauf aufbauen können: wie signiert wird, wie beharrlich zugestellt wird und was Sie hinterher sehen.

Signiert und prüfbar

HMAC-SHA256 über den Zeitstempel und den unveränderten Body, gesendet als v1=<hex>. Das Versionspräfix lässt Raum, das Verfahren zu ändern, ohne bestehende Empfänger zu beeinträchtigen.

Zwei Tage lang wiederholt

Eine Minute, fünf, dreißig, zwei Stunden, acht, dann zweimal ein Tag. Acht Versuche, genug, um einen Ausfall zu überstehen, den jemand am nächsten Morgen behebt.

Bremst, wenn Sie darum bitten

Ein Retry-After in Ihrer Antwort wird bis zu einer Obergrenze berücksichtigt, sodass ein Endpunkt unter Last die Wiederholungen verlangsamen kann, statt sie abfangen zu müssen.

Zusammenfassungen statt Fluten

Ein Ereignis pro Audit mit Zählwerten und einem Link statt eines pro Seite. Ein Audit mit hundert Seiten ist eine einzige Zustellung.

Ein Zustellverlauf

Status, Versuche und ein Auszug Ihrer eigenen Antwort, pro Endpunkt aufbewahrt, mit manueller Wiederholung, sobald Sie behoben haben, was kaputt war.

Rotierbare Secrets

Secrets werden einmal angezeigt und versiegelt gespeichert und lassen sich über die API rotieren, ohne den Endpunkt neu anzulegen.

Anwendungsfälle

Was Teams anbinden

Jeder dieser Fälle ist ein Ereignis und eine Handvoll Zeilen auf der anderen Seite.

Bei Fehlschlag ein Ticket öffnen

Machen Sie aus compliance.failed ein Issue in dem Tracker, den Ihr Team ohnehin im Blick hat.

In einen Channel posten

Senden Sie change.detected dorthin, wo die Verantwortlichen der Seite es tatsächlich sehen.

Ein Deployment absichern

Warten Sie auf audit.completed und lesen Sie die Compliance-Zusammenfassung, bevor Sie ein Release freigeben.

Bei Abschluss archivieren

Holen Sie das Nachweispaket ab, sobald das Audit versiegelt ist, statt es immer wieder abzufragen.

Das eigene Kontingent im Blick

Reagieren Sie auf quota.threshold_reached, bevor ein Audit blockiert wird, nicht erst danach.

Nie Nachweise verlieren

Nutzen Sie evidence.expiring, um ein Paket zu exportieren, bevor seine Aufbewahrungsfrist endet.

Ereignisse

Alles, worüber Ironfang Audit Sie informiert

Abonnieren Sie für einen Endpunkt die Ereignisse, die Sie brauchen. Jedes ist eine Zusammenfassung für das Audit statt einer Nachricht pro Seite.

  • audit.startedEin Audit hat begonnen.
  • audit.completedAlle Seiten sind fertig und der Nachweis ist versiegelt.
  • audit.partialDas Audit wurde beendet, einige Seiten sind unvollständig.
  • audit.failedDas Audit konnte nicht abgeschlossen werden.
  • change.detectedEine Seite hat sich stärker geändert, als die Richtlinie ihres Monitors zulässt.
  • compliance.failedEine Regel, die bestanden hat, schlägt jetzt fehl.
  • monitor.skippedEin geplanter Termin wurde übersprungen, mit Begründung.
  • quota.threshold_reachedDer Credit-Verbrauch hat einen Schwellenwert Ihres Tarifs überschritten.
  • audit.quota_blockedEin Audit, das der Tarif nicht abdecken konnte; es wurde nichts erfasst.
  • evidence.expiringGehostete Nachweise laufen bald ab, und kein Export enthält eine Kopie.

Lieber den Nachweis selbst statt einer Benachrichtigung? Siehe Export in Ihren eigenen Speicher.

Preise

Webhooks sind in jedem Tarif enthalten

Es gibt keine Gebühr pro Zustellung und kein Add-on. Berechnet werden die Seiten, die Sie erfassen; die Ergebnisse herauszubekommen gehört zum Produkt. Nachweisintegrität und Zustellverhalten sind im kostenlosen Tarif und in jedem bezahlten identisch.

Preise von Ironfang Audit ansehenMit anderen Anbietern vergleichen

Fragen

Bevor Sie integrieren

Die Details, die entscheiden, ob es passt, ohne vorher die ganze Referenz zu lesen.

Wie prüfe ich, ob eine Zustellung von Ironfang Audit stammt?
Jede Anfrage enthält einen Header Auditwolf-Signature der Form v1=<hex>. Das ist ein HMAC-SHA256 über den Zeitstempel, einen Punkt und den unveränderten Anfrage-Body, mit dem Secret Ihres Endpunkts als Schlüssel. Vergleichen Sie ihn mit einer Prüfung in konstanter Zeit, und weisen Sie einen Zeitstempel zurück, der zu alt ist, um zu einer Ihrer Zustellungen zu gehören.
Was passiert, wenn mein Endpunkt nicht erreichbar ist?
Die Zustellung wird nach einer festen Staffel wiederholt: nach einer Minute, fünf Minuten, dreißig Minuten, zwei Stunden, acht Stunden und dann zweimal nach einem Tag, also acht Versuche über etwa zwei Tage. Das reicht, damit jemand, der es morgens bemerkt, das Problem beheben kann.
Kann ich langsamere Wiederholungen verlangen?
Ja. Ein Retry-After-Header in Ihrer Antwort wird bis zu einer Obergrenze berücksichtigt, sodass ein Endpunkt unter Last den nächsten Versuch nach hinten schieben kann, statt überrannt zu werden.
Was gilt als erfolgreiche Zustellung?
Jeder 2xx-Status. Alles andere ist ein Fehlschlag, und der Anfang Ihres Antwort-Bodys wird mit dem Zustelldatensatz aufbewahrt, damit Sie sehen, was Ihr Endpunkt tatsächlich geantwortet hat, als er die Zustellung abgelehnt hat.
Bekomme ich einen Webhook pro Seite?
Nein, und das ist Absicht. Ereignisse sind Zusammenfassungen: eines pro Audit statt eines pro Seite, mit Zählwerten und einem Link zu den Details. Ein Audit mit hundert Seiten ist eine Zustellung, nicht hundert.
Wie rotiere ich ein Secret, ohne Zustellungen zu verpassen?
Rotieren Sie es über die API, wenn Sie es brauchen. Das Secret wird beim Erzeugen einmal angezeigt und versiegelt gespeichert; behandeln Sie es also wie jede andere Zugangsinformation und bewahren Sie Ihre eigene Kopie auf, sobald Sie es anlegen.
Kann ich sehen, was zugestellt wurde?
Ja. Jeder Endpunkt hat einen Zustellverlauf mit Status, Antwortauszug und Versuchen, und eine Zustellung lässt sich über die API von Hand wiederholen.

Weniger betreiben. Mehr ausliefern.

Binden Sie Ihren ersten Endpunkt an

Erstellen Sie ein Konto, fügen Sie eine Website hinzu und richten Sie einen Endpunkt darauf ein. Das Audit, das das erste Ereignis auslöst, ist in Ihren kostenlosen Credits enthalten.

Webhooks sind in jedem Tarif enthalten, ohne Gebühr pro Zustellung und ohne Karte zum Start. Die Kontoeinrichtung ist derzeit nur auf Englisch verfügbar.