Az API-k rendszeres lekérdezése a tartomány állapot ellenőrzéséhez pazarló és megbízhatatlan. A webhook értesítések teljesen megfordítják a modellt. Ahelyett, hogy a rendszerek folyamatosan azt kérdeznék, hogy megváltozott-e valami, a monitorozási szolgáltatás azonnal leküld frissítéseket az Ön végpontjára, amikor valami megtörténik. A tartomány kezelés esetén ez azt jelenti, hogy azonnali riasztást kapnak az lejárati dátumok eltolódásakor, a WHOIS rekordok frissítésekor vagy a transfer zárak megváltozásakor. A 2025-ös Catchpoint felmérés szerint a DNS-hez kapcsolódó leállások 73%-a lejárt vagy félrekonfigurált tartományokra vezethető vissza. A webhookok valós idejű jeleket adnak a műszaki csapatoknak, amelyek szükségesek ahhoz, hogy megelőzzék ezeket a hibákat, mielőtt a felhasználók megjegyeznék. Ez az útmutató a tartomány lejárati webhookok működésének, az HMAC aláírásokkal való biztonságossá tételüknek és a Slack-be, a PagerDuty-ba vagy saját automatizálási csatornáiba való integrálásuknak a módszereivel foglalkozik.
Mi azok a webhook értesítések?
A webhook egy HTTP POST kérés, amelyet egy szerver az Ön által megadott URL-re küld, amikor egy meghatározott esemény bekövetkezik. Az olyan hagyományos lekérdezéssel ellentétben, ahol az alkalmazás ismételten megkérdezi az API-t a frissítésekről, a webhookoknak csak akkor kerülnek adatok továbbítása, ha valami ténylegesen megváltozik. Ez az eseményvezérelt megközelítés csökkenti a szükségtelen hálózati forgalmat, és közel azonnali tájékoztatást nyújt a fontos állapotváltozásokról. A domain monitoring kontextusában egy webhook akkor aktiválódik, amikor egy domain lejárati dátuma megváltozik, amikor a WHOIS adatok frissülnek, vagy amikor egy domain a türelmi vagy visszaváltási időszakba kerül. Az Ön végpontja feldolgozza a payload-ot és kiváltja az Ön által szükséges műveletet, legyen szó egy Slack üzenetről, egy adatbázis-frissítésről vagy egy automatizált megújítási munkafolyamatról.
- Azonnali kézbesítés - nincs lekérdezési késleltetés az esemény és az értesítés között
- Csökkentett API hívások - a szerver csak a tényleges változásokat dolgozza fel
- Megbízható sorrendezés - az események időbélyeggel érkeznek
- Rugalmas útvonalválasztás - különböző domain eseményeket különböző végpontokra küldhet
- Gazdag payload - minden értesítés teljes kontextust tartalmaz, így ritkán van szüksége követő API hívásra
Monitorozandó domain események
Nem minden WHOIS-változás egyforma fontosságú. A leglényegesebb esemény egy közelgő lejárati dátum. A legtöbb regisztrálónál saját megújítási emlékeztetők érkeznek, de ezek az e-mailek gyakran a spam mappákba kerülnek, vagy olyan címre mennek, amelyet senki sem ellenőriz. A Dynadot 2024-es elemzése szerint a véletlenszerű domain lejárati esetek körülbelül 25%-a azért történt, mert a regisztrált személy kapcsolati e-mail címe elavult volt. A webhook értesítések teljesen megkerülik ezt a problémát azáltal, hogy riasztásokat küldnek az infrastruktúrára, amelyet a csapat valóban monitoroz, például egy Slack csatorna vagy egy incidens-kezelési platform.
A lejárati dátumokon kívül számos domain esemény érdekes a webhookok segítségével követni. A transfer lock állapotváltozások figyelmet érdemelnek, mivel a hiányzó clientTransferProhibited flag azt jelenti, hogy valaki jogosulatlan átvitelt kezdeményezhet. A nameserver változások egy feltörési kísérletre vagy véletlenszerű konfigurációs hibára utalhatnak. A regisztrálóváltások azt jelzik, hogy egy domain átkerült, amely fontos, ha versenytársak domain neveit figyeled vagy felvásárlásokat nyomon követsz. A WHOIS adatvédelmi beállítások változásai a tulajdonjog-váltásokat tárhatják fel. Végül az olyan státusz kód változások, mint a clientHold vagy serverHold, azt jelentik, hogy a domain leállt az oldódásban, ami bármely termelési szolgáltatás számára vészhelyzet.
Domain lejárati webhookok beállítása
Egy webhook-fogadó beállítása alapvető implementációhoz körülbelül tizenöt percet vesz igénybe. Szükséges egy HTTPS végpont, amely POST kéréseket fogad, JSON payload-okat elemez, és gyorsan 200 státusz kódot ad vissza. A kulcsszó a gyorsaság. A webhook-küldők általában 5 és 30 másodperc közötti időkorlátot kényszerítenek. Ha a végpontja túl sokáig tart a válaszadásig, a küldő újrapróbálkozhat, ami dupla feldolgozáshoz vezethet. A legjobb gyakorlat az, hogy azonnal nyugtázza a fogadást, és a tényleges feldolgozást aszinkron módon, egy job queue-n keresztül végezze. Az olyan eszközök, mint a DomainExpiryCheck.com, lehetővé teszik a webhook URL-ek konfigurálását a fiók beállításaiban, megadhatják, mely eseményeket szeretnének nyomon követni, és letesztelheti az összeköttetést az élesítés előtt.
Az Ön végpontjának minden bejövő kérést ellenőriznie kell a feldolgozás előtt. Kezdje azzal, hogy ellenőrzi a Content-Type fejlécet, hogy megerősítse, hogy az application/json. Elemezze a payload-ot, és ellenőrizze, hogy a szükséges mezők, mint az eseménytípus, a domain név és az időbélyeg jelen vannak-e. Naplózza minden bejövő webhookot, azokat is, amelyek nem teljesítik az ellenőrzést, mert ezek a naplók nélkülözhetetlenné válnak a hibakereséshez. Valósítson meg idempotenciát az eseményazonosítók nyomon követésével, hogy az újrapróbálkoztatott kézbesítések ne aktiváljanak dupla műveleteket. Ha terheléselosztó vagy fordított proxy mögött fut, bizonyosodjon meg arról, hogy a webhook küldő IP tartományai nincsenek blokkolva a tűzfallal vagy a rate limiterrel.
Webhook biztonság és HMAC aláírás
A biztonságtalan webhook végpont nyitott ajtó. Bárki, aki felfedezi az Ön URL-jét, hamis payload-okat küldhet, hogy hamis riasztásokat aktiváljon, vagy még rosszabb, manipulálja az Ön automatizálási munkafolyamatait. Az HMAC-SHA256 aláírás megoldja ezt a problémát. A webhook küldő és az Ön szervere közös titkos kulcsot használnak. Minden kézbesítésnél a küldő hash-et számít a kérés törzséből az adott titok felhasználásával, és az aláírást egy fejlécbe helyezi. Az Ön szervere újra kiszámítja a hasht ugyanazzal a titokkal, és összehasonlítja a két értéket. Ha egyeznek, a kérés hiteles. Ha nem, akkor elutasítja. Ez ugyanaz a mechanizmus, amelyet a Stripe, a GitHub és a Slack használ saját webhookuihoz. Az OWASP 2024-es API Security jelentése szerint az aláírás nélküli webhokok az 10 leggyakrabban kihasznált API sebezhetőség között vannak a termelési rendszerekben.
- Mindig HMAC-SHA256 vagy erősebb algoritmust használjon - soha ne MD5 vagy egyszerű SHA1
- Hasonlítsa össze az aláírásokat egy állandó idejű összehasonlítási függvénnyel az időzítési támadások megelőzésére
- Periodikusan forgassa a webhook titkot és frissítse mindkét oldalon
- Utasítsa el azokat a kéréseket, amelyek időbélyege 5 percnél régebbi a replay támadások megelőzésére
- Használjon kizárólag HTTPS-t - soha ne fogadjon webhookat egyszerű HTTP-n
- Tároljon a webhook titkot a környezeti változókban, nem a forráskódban
- Naplózza az elutasított kéréseket az azok forrás IP-jével biztonsági naplózáshoz
Integrálás Slack-kel és automatizálási eszközökkel
A legegyszerűbb integrálás a domain lejárati webhookok Slack csatornára való továbbítása. A Slack Incoming Webhooks funkciója egy URL-t biztosít, amely JSON payload-okat fogad és üzenetként közzéteszi azokat. Felépíthet egy kis middleware szolgáltatást, amely domain monitoring webhookokat fogad, azokat a Slack Block Kit szerkezetébe formázza, és továbbítja azokat. Gazdagabb munkafolyamatokhoz az olyan eszközök, mint a Zapier, a Make vagy az n8n, fogadhatják a webhookjaidat és több száz helyre irányíthatják azokat kód írása nélkül. Egy közös beállítás a domain lejárati figyelmeztetéseket mind a Slack-be az átláthatóság céljából, mind pedig egy projektkezelési eszközbe, mint például a Jira vagy a Linear a nyomon követéshez. Az olyan mérnöki csapatoknál, amelyek kódot preferálnak, egy egyszerű Node.js vagy Python szolgáltatás, amely felhőfunkciókon fut, jól működik. A függvény érvényesíti az HMAC aláírást, ellenőrzi az eseménytípust, és ennek megfelelően küld riasztásokat. A fejlettebb beállítások integrálódnak a PagerDuty-val a kritikus domaineknél, vagy automatizált megújítási parancsfájlokat indítanak a regisztrálónak az API-jai segítségével. A DomainExpiryCheck.com támogatja a webhook tesztelést, így küldhet egy minta payload-ot, hogy ellenőrizze, helyesen működik-e az integráció az éles riasztásokra való támaszkodás előtt.
Monitorozza domainjeit még ma
Nyomon követheti a domainok lejáratának időpontját, riasztásokat kaphat a lejárat előtt, és soha nem veszít el domaint. Ingyenes 3 domain-ig.
Ingyenes figyelemmel kezdés