Dotazování API každých několik minut, aby se zkontroloval stav domény, je neekonomické a nespolehlivé. Webhook notifikace zcela obrátí model. Místo toho, aby vaše systémy neustále zkoušely, zda se něco změnilo, monitorovací služba tlačí aktualizace na váš koncový bod okamžitě, když se něco stane. Pro správu domén to znamená okamžitá upozornění, když se data vypršení změní, WHOIS záznamy se aktualizují nebo se změní zámky převodu. Podle průzkumu Catchpoint z roku 2025 lze 73 % výpadků souvisejících s DNS vysledovat zpět na vypršené nebo nesprávně nakonfigurované domény. Webhooky poskytují inženýrským týmům signály v reálném čase, které potřebují k zabránění těmto chybám předtím, než si toho všimnou uživatelé. Tato příručka pokrývá, jak webhooky o vypršení domény fungují, jak je zabezpečit pomocí HMAC podpisů a jak je připojit ke Slacku, PagerDuty nebo vlastním automatizačním potrubím.
Co jsou webhook notifikace?
Webhook je HTTP POST požadavek odeslaný ze serveru na vámi zadanou adresu URL vždy, když dojde k definované události. Na rozdíl od tradičního dotazování, kdy vaše aplikace opakovaně dotazuje API na aktualizace, webhooky doručují data pouze když se něco skutečně změní. Tento přístup řízený událostmi snižuje zbytečný síťový provoz a dává vám okamžité povědomí o důležitých změnách stavu. V kontextu monitorování domén se webhook aktivuje, když se změní datum vypršení domény, když se aktualizují WHOIS data, nebo když doména vstoupí do lhůty zotavení nebo vykoupení. Váš přijímací endpoint zpracuje payload a spustí jakoukoli akci, kterou potřebujete, ať je to zpráva do Slacku, aktualizace databáze nebo automatizovaný workflow obnovení.
- Okamžité doručení - bez zpoždění dotazování mezi událostí a oznámením
- Snížené volání API - váš server zpracovává pouze skutečné změny
- Spolehlivé řazení - události přicházejí v pořadí s časovými razítky
- Flexibilní směrování - odesílání různých doménových událostí na různé koncové body
- Bohaté payload - každé oznámení obsahuje úplný kontext, takže zřídka potřebujete následné volání API
Doménové události, které stojí za monitorování
Ne každá WHOIS změna má stejný dopad. Nejdůležitější je přibližující se datum vypršení. Většina registrátorů odesílá vlastní připomenutí obnovení, ale tyto e-maily se často ocitují ve složce spam nebo jdou na adresu, kterou nikdo už nekontroluje. Analýza Dynadotu z roku 2024 zjistila, že zhruba 25% neúmyslného vypršení domén se stalo proto, že kontaktní e-mail přihlášeného uživatele byl zastaralý. Webhook oznámení zcela obejdou tento problém tím, že odesílají upozornění na infrastrukturu, kterou váš tým skutečně monitoruje, například Slack kanál nebo platformu pro správu incidentů.
Kromě dat vypršení existuje několik doménových událostí, které stojí za sledování prostřednictvím webhooků. Změny stavu zámku přenosu si zaslouží pozornost, protože chybějící příznak clientTransferProhibited znamená, že někdo by mohl zahájit neoprávněný přenos. Změny nameserveru mohou naznačovat pokus o napadení nebo náhodnou chybnou konfiguraci. Změny registrátora signalizují, že doména byla přenesena, což je důležité, pokud sledujete domény konkurentů nebo sledujete akvizice. Změny WHOIS soukromí mohou odhalit změny vlastnictví. Nakonec změny kódu stavu jako clientHold nebo serverHold znamenají, že doména přestala být dostupná, což je nouzová situace pro jakoukoliv produkční službu.
Nastavení webhooků vypršení domény
Nastavení příjemce webhooků trvá zhruba patnáct minut pro základní implementaci. Potřebujete HTTPS koncový bod, který přijímá POST požadavky, analyzuje JSON payload a rychle vrací stavový kód 200. Klíčové slovo je rychle. Odesílatelé webhooků obvykle prosazují časové limity mezi 5 a 30 sekund. Pokud váš koncový bod příliš dlouho reaguje, odesílatel se může pokusit znovu, což vede k duplikátnímu zpracování. Osvědčená praxe je okamžitě potvrdit příjem a skutečné zpracování provádět asynchronně prostřednictvím fronty úloh. Nástroje jako DomainExpiryCheck.com vám umožňují nakonfigurovat adresu URL webhooku v nastavení účtu, určit, které události vás zajímají, a otestovat připojení před spuštěním.
Váš koncový bod by měl ověřit každý příchozí požadavek před jeho zpracováním. Začněte kontrolou záhlaví Content-Type a potvrďte, že jde o application/json. Analyzujte payload a ověřte, že jsou přítomna povinná pole jako typ události, název domény a časové razítko. Zaznamenávejte každý příchozí webhook, včetně těch, které neprošly ověřením, protože tyto protokoly se stanou nezbytné pro ladění. Implementujte idempotenci sledováním ID události, aby opakované dodávky nespustily duplikátní akce. Pokud běžíte za vyrovnávačem zátěže nebo reverzním proxy, ujistěte se, že rozsahy IP adres odesílatele webhooku nejsou blokovány vaší bránou firewall nebo omezovačem sazeb.
Zabezpečení webhooku a podepisování HMAC
Nezabezpečený webhookový koncový bod je otevřené dveře. Kdokoli, kdo objeví vaši adresu URL, může odesílat falešné payload a spustit tak falešná upozornění, nebo, co je horší, manipulovat vaše automation workflows. Podepisování HMAC-SHA256 řeší tento problém. Odesílatel webhooku a váš server sdílí tajný klíč. Při každém doručení odesílatel vypočítá hash těla požadavku pomocí tohoto tajného klíče a zahrne podpis do záhlaví. Váš server přepočítá hash se stejným tajným klíčem a porovná obě hodnoty. Pokud se shodují, je požadavek autentický. Pokud ne, jej odmítnete. Toto je stejný mechanismus, který používají Stripe, GitHub a Slack pro své vlastní webhooky. Podle zprávy OWASP o bezpečnosti API z roku 2024 jsou nepodepsané webhooky mezi top 10 zranitelnostmi API exploitovanými v produkčních systémech.
- Vždy používejte HMAC-SHA256 nebo silnější variantu - nikdy ne MD5 nebo prosté SHA1
- Porovnávejte podpisy pomocí funkce porovnání v konstantním čase, abyste zabránili útokům na časování
- Pravidelně rotujte svůj tajný webhook a aktualizujte jej na obou stranách
- Odmítejte požadavky s časovými razítky staršími než 5 minut, abyste zabránili útokům opakování
- Používejte výhradně HTTPS - nikdy nepřijímejte webhooky přes prosté HTTP
- Uchovávejte svůj tajný webhook v proměnných prostředí, ne ve zdrojovém kódu
- Zaznamenávejte zamítnuté požadavky se zdrojovou IP adresou pro auditování zabezpečení
Integrace se Slackem a automation nástroji
Nejjednoduší integrací je přeposílání webhooků vypršení domény do Slack kanálu. Funkce příchozích webhooků Slacku vám poskytuje adresu URL, která přijímá JSON payload a zveřejňuje je jako zprávy. Můžete vytvořit malou službu middleware, která přijímá webhooky monitorování domén, formátuje je do struktury Block Kit aplikace Slack a přeposílá je. Pro bohatší workflows mohou nástroje jako Zapier, Make nebo n8n přijmout vaše webhooky a směrovat je na stovky destinací bez psaní kódu. Běžné nastavení směruje varování o vypršení domény jak do Slacku pro viditelnost, tak do nástroje pro správu projektů jako Jira nebo Linear pro sledování. Pro inženýrské týmy, které dávají přednost kódu, funguje dobře jednoduchá služba Node.js nebo Python běžící na cloudové funkci. Funkce ověří podpis HMAC, zkontroluje typ události a odpovídajícím způsobem rozešle upozornění. Pokročilejší nastavení se integrují s PagerDuty pro kritické domény nebo spouští automatizované skripty obnovení prostřednictvím API registrátorů. DomainExpiryCheck.com podporuje testování webhooků, takže si můžete poslat vzorový payload a ověřit, že vaše integrace funguje správně, než se na ni budete spoléhat pro produkční upozornění.
Monitorujte své domény ještě dnes
Sledujte termíny vypršení domén, dostávejte upozornění před vypršením domén a nikdy neztratíte doménu. Zdarma pro až 3 domény.
Začít sledovat zdarma