Close-up of a yellow industrial robotic arm in action at a modern manufacturing facility.
Teknisk 7 min læsning

Webhook-meddelelser om domænens udløb: En udviklers guide til automatiseret overvågning

March 26, 2026

Polling af API'er hver få minutter for at kontrollere domænestatus er spildt og upålideligt. Webhook-meddelelser vender modellen helt om. I stedet for, at dine systemer konstant spørger, om noget er ændret, skubber en overvågningstjeneste opdateringer til dit slutpunkt det øjeblik noget sker. For domænebeholdning betyder det øjeblikkelige advarsler, når udløbsdatoer skifter, WHOIS-poster opdateres eller transferlåse ændres. Ifølge en 2025 Catchpoint-undersøgelse stammer 73% af DNS-relaterede nedbrud fra udløbne eller fejlkonfigurerede domæner. Webhooks giver ingeniørteams de realtidssignaler, de har brug for for at forhindre disse fejl, før brugerne opdager det. Denne guide dækker, hvordan domænets udløb webhooks fungerer, hvordan de sikres med HMAC-signaturer, og hvordan de forbindes til Slack, PagerDuty eller dine egne automatiseringspipelines.

Hvad er webhook-meddelelser?

En webhook er en HTTP POST-anmodning, der sendes fra en server til din specificerede URL, når en defineret begivenhed opstår. I modsætning til traditionel polling, hvor dit program gentagne gange forespørger en API for at få opdateringer, leverer webhooks kun data, når noget faktisk ændrer sig. Denne begivenhedsdrevet tilgang reducerer unødvendig netværkstrafik og giver dig næsten øjeblikkelig bevidsthed om vigtige tilstandsændringer. I forbindelse med domæneovervågning udløses en webhook, når et domænes udløbsdato ændrer sig, når WHOIS-data opdateres, eller når et domæne går ind i grace-perioden eller indløsningsperioden. Dit modtagende slutpunkt behandler payloaden og udløser enhver handling, du har brug for, uanset om det er en Slack-meddelelse, en databaseopdatering eller et automatiseret fornyelsesworkflow.

  • Øjeblikkelig levering - ingen pollingforsinkelse mellem begivenhed og meddelelse
  • Reducerede API-kald - din server behandler kun faktiske ændringer
  • Pålidelig rækkefølge - begivenheder ankommer i rækkefølge med tidsstempler
  • Fleksibel dirigering - send forskellige domænebegivenheder til forskellige slutpunkter
  • Indholdsrig payload - hver meddelelse inkluderer fuld kontekst, så du sjældent har brug for et opfølgende API-kald

Domænebegivenheder værd at overvåge

Ikke alle WHOIS-ændringer betyder lige meget. Den vigtigste begivenhed er en nærværende udløbsdato. De fleste registrarer sender deres egne fornyelsespåmindelser, men disse e-mails ender ofte i spammappe eller går til en adresse, som ingen længere tjekker. En analyse fra Dynadot fra 2024 fandt ud af, at cirka 25% af utilsigtede domæneudløbninger skete, fordi registrantens kontakt-e-mail var forældet. Webhook-meddelelser omgår problemet helt ved at skubbe advarsler til infrastruktur, som dit team faktisk overvåger, såsom en Slack-kanal eller en incident management-platform.

Ud over udløbsdatoer er der flere domænebegivenheder værd at spore gennem webhooks. Ændringer i overføringslåsstatus fortjener opmærksomhed, fordi et manglende clientTransferProhibited-flag betyder, at nogen kunne initiere en uautoriseret overførsel. Navneservere-ændringer kan indikere et hackningstforsøg eller en utilsigtet fejlkonfiguration. Registrarændringer signalerer, at et domæne er blevet overført, hvilket betyder noget, hvis du overvåger konkurrentdomæner eller sporer opkøb. WHOIS-privatlivsændringer kan afsløre ejerskifter. Endelig betyder statuskode-ændringer som clientHold eller serverHold, at domænet ikke længere opløses, hvilket er en nødsituation for enhver produktionstjeneste.

Opsætning af domæneudløbswebhooks

Opsætning af en webhook-modtager tager omkring femten minutter for en grundlæggende implementering. Du har brug for et HTTPS-slutpunkt, der accepterer POST-anmodninger, analyserer JSON-payloads og returnerer en 200-statuscode hurtigt. Nøgleordet er hurtigt. Webhook-afsendere håndhæver typisk timeouts mellem 5 og 30 sekunder. Hvis dit slutpunkt tager for lang tid at reagere, kan afsenderen prøve igen, hvilket fører til duplikat behandling. Den bedste praksis er at bekræfte modtagelsen med det samme og håndtere den faktiske behandling asynkront gennem en jobbøkø. Værktøjer som DomainExpiryCheck.com lader dig konfigurere en webhook-URL i dine kontoindstillinger, angive hvilke begivenheder du interesserer dig for, og teste forbindelsen, før du går live.

Dit slutpunkt skal validere hver indgående anmodning, før det behandler den. Start med at kontrollere Content-Type-headeren for at bekræfte, at det er application/json. Analysér payloaden og verifikér, at påkrævede felter som begivenhedstype, domænenavn og tidsstempel er til stede. Log hver indgående webhook, inklusive dem, der mislykkes validering, fordi disse logfiler bliver vigtige til fejlfinding. Implementér idempotens ved at spore begivenhed-ID'er, så gensendt leveringer ikke udløser duplikat-handlinger. Hvis du kører bag en load balancer eller omvendt proxy, skal du sørge for, at webhook-afsenderens IP-intervaller ikke er blokeret af din firewall eller hastighedsbegrænser.

Webhooksikkerhed og HMAC-signering

Et usikret webhook-slutpunkt er en åben dør. Enhver, der opdager din URL, kan sende falske payloads for at udløse falske advarsler eller, værre endnu, manipulere dine automatiseringsworkflows. HMAC-SHA256-signering løser dette problem. Webhook-afsenderen og din server deler en hemmelig nøgle. Ved hver levering beregner afsenderen en hash af anmodningens brødtekst ved hjælp af denne hemmelighed og inkluderer signaturen i en header. Din server genberegner hashen med samme hemmelighed og sammenligner de to værdier. Hvis de stemmer overens, er anmodningen autentisk. Hvis ikke, afviser du den. Dette er den samme mekanisme, som Stripe, GitHub og Slack bruger til deres egne webhooks. Ifølge OWASP's 2024 API Security-rapport rangeres usignerede webhooks blandt de øverste 10 API-sårbarheder, der udnyttes i produktionssystemer.

  • Brug altid HMAC-SHA256 eller stærkere - aldrig MD5 eller bare SHA1
  • Sammenlign signaturer ved hjælp af en konstant-tid-sammenligningsfunktion for at forhindre timing-angreb
  • Rotér din webhook-hemmelighed regelmæssigt og opdater den på begge sider
  • Afvis anmodninger med tidsstempler ældre end 5 minutter for at forhindre genafspilningsangreb
  • Brug HTTPS eksklusivt - accept aldrig webhooks over almindelig HTTP
  • Gem din webhook-hemmelighed i miljøvariabler, ikke i kildekode
  • Log afviste anmodninger med deres kilde-IP for sikkerhedsrevision

Integration med Slack og automatiseringsværktøjer

Den enkleste integration er at videreføre domæneudløbswebhooks til en Slack-kanal. Slack's Incoming Webhooks-funktion giver dig en URL, der accepterer JSON-payloads og poster dem som meddelelser. Du kan bygge en lille middleware-tjeneste, der modtager domænelytningswebhooks, formaterer dem til Slack's Block Kit-struktur og videresender dem. For mere avancerede workflows kan værktøjer som Zapier, Make eller n8n modtage dine webhooks og dirigere dem til hundredvis af destinationer uden at skrive kode. En almindelig opsætning sender domæneudløbsadvarsler både til Slack for synlighed og til et projektledelsesværktøj som Jira eller Linear til sporing. For ingeniørteams, der foretrækker kode, fungerer en simpel Node.js- eller Python-tjeneste, der kører på en cloud-funktion, godt. Funktionen validerer HMAC-signaturen, kontrollerer begivenhedstypen og udsender advarsler i overensstemmelse hermed. Mere avancerede opsætninger integreres med PagerDuty for kritiske domæner eller udløser automatiserede fornyelsesscripts gennem registrar-API'er. DomainExpiryCheck.com understøtter webhook-test, så du kan sende en eksempelpayload for at verificere, at din integration fungerer korrekt, før du stoler på det for produktionsadvarsler.

Overvåg dine domæner i dag

Spor domæneudløbsdatoer, få advarsler før domæner udløber, og mist aldrig et domæne igen. Gratis for op til 3 domæner.

Start gratis overvågning