Skip to main content
Webhook-Abonnements werden vom BKV-Portal-Administrator konfiguriert. Wenn aktiviert, sendet das System Echtzeit-Ereignisbenachrichtigungen an den registrierten Endpunkt.

Unterstützte Ereignisse

Payload-Format

Alle Webhook-Payloads folgen dieser Struktur:
Das Feld data enthält ereignisspezifische Details. Der timestamp ist der Zeitpunkt des Ereignisses (ISO 8601, UTC).

Signaturverifizierung

Payloads werden mit HMAC-SHA256 und einem gemeinsamen Geheimnis signiert. Die Signatur wird im X-Webhook-Signature-Header übermittelt. So verifizieren Sie ein Webhook-Payload:
  1. Extrahieren Sie den Wert des X-Webhook-Signature-Headers aus der Anfrage.
  2. Berechnen Sie den HMAC-SHA256 des Roh-Request-Bodys mit Ihrem gemeinsamen Geheimnis.
  3. Vergleichen Sie die berechnete Signatur mit dem Header-Wert.
Verifizieren Sie immer die Webhook-Signatur, bevor Sie das Payload verarbeiten, um sicherzustellen, dass die Anfrage von Otark stammt.

Best Practices

  • Schnell antworten: Senden Sie innerhalb weniger Sekunden einen 200-Statuscode zurück. Verarbeiten Sie das Ereignis bei Bedarf asynchron.
  • Duplikate behandeln: Ereignisse können mehrfach zugestellt werden. Verwenden Sie timestamp und Ereignisdaten zur Deduplizierung.
  • Fehler überwachen: Wenn Ihr Endpunkt nicht antwortet, wiederholt Otark die Zustellung mit exponentiellem Backoff.