API's om de paar minuten pollen om de domeinstatus te controleren is verspillend en onbetrouwbaar. Webhooknotificaties keren het model volledig om. In plaats van dat uw systemen voortdurend vragen of iets is veranderd, duwt een monitoringservice updates naar uw eindpunt op het moment dat iets gebeurt. Voor domeinbeheer betekent dit onmiddellijke waarschuwingen wanneer vervaldatums verschuiven, WHOIS-records worden bijgewerkt of overdrachtssloten veranderen. Volgens een onderzoek van Catchpoint uit 2025 gaat 73% van de DNS-gerelateerde storingen terug naar verlopen of onjuist geconfigureerde domeinen. Webhooks geven engineeringteams de real-time signalen die ze nodig hebben om deze storingen te voorkomen voordat gebruikers dit opmerken. Deze gids behandelt hoe webhooks voor domeinverval werken, hoe u ze beveiligt met HMAC-handtekeningen en hoe u ze in Slack, PagerDuty of uw eigen automatiseringspijplijnen integreert.
Wat zijn webhooknotificaties?
Een webhook is een HTTP POST-verzoek dat van een server naar uw opgegeven URL wordt verzonden wanneer een gedefinieerde gebeurtenis plaatsvindt. In tegenstelling tot traditioneel polling, waarbij uw toepassing herhaaldelijk een API om updates vraagt, leveren webhooks gegevens alleen af wanneer er werkelijk iets verandert. Deze event-driven benadering vermindert onnodig netwerkverkeer en geeft u bijna onmiddellijke awareness van belangrijke statusveranderingen. In de context van domeinbewaking activeren webhooks wanneer de vervaldatum van een domein verandert, wanneer WHOIS-gegevens worden bijgewerkt, of wanneer een domein in de grace- of redemptie-periode komt. Uw ontvangende endpoint verwerkt de payload en activeert welke actie u ook nodig hebt, of dat nu een Slack-bericht, een database-update of een automatische verlengingsworkflow is.
- Directe bezorging - geen polling-vertraging tussen gebeurtenis en melding
- Minder API-oproepen - uw server verwerkt alleen werkelijke wijzigingen
- Betrouwbare volgorde - gebeurtenissen komen op volgorde aan met tijdstempels
- Flexibele routering - verschillende domeingebeurtenissen naar verschillende endpoints sturen
- Rijke payload - elke melding bevat volledige context zodat u zelden een vervolgoproep nodig hebt
Domeingebeurtenissen die het waard zijn om te controleren
Niet elke WHOIS-wijziging is even belangrijk. De meest cruciale gebeurtenis is een naderende vervaldatum. De meeste registrars verzenden hun eigen verlengingsherinneringen, maar deze e-mails eindigen vaak in spamfolders of gaan naar een adres dat niemand meer controleert. Een analyse van Dynadot uit 2024 ontdekte dat ongeveer 25% van onopzettelijke domeinvervalsingen gebeurde omdat het contacte-mailadres van de registrant verouderd was. Webhook-meldingen omzeilen dit probleem volledig door waarschuwingen rechtstreeks naar infrastructuur te sturen die uw team daadwerkelijk bewaakt, zoals een Slack-kanaal of een incident management-platform.
Naast vervaldatums zijn er verschillende domeingebeurtenissen die het waard zijn om via webhooks bij te houden. Wijzigingen in de transferlock-status verdienen aandacht omdat een ontbrekende clientTransferProhibited-vlag betekent dat iemand een ongeautoriseerde overdracht kan initiëren. Wijzigingen in naamservers kunnen duiden op een kaping of een onopzettelijke misconfiguratie. Registrar-wijzigingen geven aan dat een domein is overgedragen, wat belangrijk is als u concurrerende domeinen bewaakt of overnames volgt. WHOIS-privacywijzigingen kunnen eigendomsverschuivingen onthullen. Ten slotte betekenen statuscode-wijzigingen zoals clientHold of serverHold dat het domein niet meer kan worden opgelost, wat een noodgeval is voor elke productieservice.
Domeinvervaldatum-webhooks instellen
Het instellen van een webhook-ontvanger duurt ongeveer vijftien minuten voor een basisimplementatie. U hebt een HTTPS-eindpunt nodig dat POST-verzoeken accepteert, JSON-payloads parseert en snel een 200-statuscode retourneert. Het sleutelwoord is snel. Webhook-verzenders handhaven doorgaans timeouts tussen 5 en 30 seconden. Als uw eindpunt te lang duurt om te reageren, kan de verzender opnieuw proberen, wat leidt tot dubbele verwerking. De beste praktijk is om ontvangst onmiddellijk te bevestigen en de werkelijke verwerking asynchroon via een taakwachtrij af te handelen. Tools zoals DomainExpiryCheck.com laten u een webhook-URL in uw accountinstellingen configureren, opgeven welke gebeurtenissen u interesseren, en de verbinding testen voordat u live gaat.
Uw eindpunt moet elk binnenkomend verzoek valideren voordat het het verwerkt. Begin met het controleren van de Content-Type-header om te bevestigen dat het application/json is. Parseer de payload en controleer of vereiste velden zoals gebeurtenistype, domeinnaam en tijdstempel aanwezig zijn. Log alle binnenkomende webhooks, inclusief die welke niet door validatie gaan, omdat deze logs essentieel zijn voor foutopsporing. Implementeer idempotentie door event-ID's bij te houden zodat opnieuw geprobeerde leveringen geen dubbele acties activeren. Als u achter een load balancer of reverse proxy werkt, zorg ervoor dat de IP-bereiken van de webhook-verzender niet worden geblokkeerd door uw firewall of rate limiter.
Webhook-beveiliging en HMAC-ondertekening
Een onbeveiligd webhook-eindpunt is een open deur. Iedereen die uw URL ontdekt, kan valse payloads verzenden om valse waarschuwingen te activeren of, erger nog, uw automatiseringswerkstromen te manipuleren. HMAC-SHA256-ondertekening lost dit probleem op. De webhook-verzender en uw server delen een geheime sleutel. Bij elke levering berekent de verzender een hash van de verzoekbody met die geheime sleutel en neemt de handtekening in een header op. Uw server berekent de hash opnieuw met dezelfde geheime sleutel en vergelijkt de twee waarden. Als ze overeenkomen, is het verzoek authentiek. Zo niet, dan wijst u het af. Dit is hetzelfde mechanisme dat Stripe, GitHub en Slack gebruiken voor hun eigen webhooks. Volgens het OWASP API Security-rapport uit 2024 behoren onondertekende webhooks tot de top 10 API-beveiligingsproblemen die in productiesystemen worden uitgebuit.
- Gebruik altijd HMAC-SHA256 of sterker - nooit MD5 of gewone SHA1
- Vergelijk handtekeningen met behulp van een constant-time vergelijkingsfunctie om timing-aanvallen te voorkomen
- Draai uw webhook-geheim periodiek en werk het aan beide zijden bij
- Verwerp verzoeken met tijdstempels ouder dan 5 minuten om replay-aanvallen te voorkomen
- Gebruik uitsluitend HTTPS - accepteer webhooks nooit via gewone HTTP
- Sla uw webhook-geheim op in omgevingsvariabelen, niet in broncode
- Log geweigerde verzoeken met hun bron-IP voor beveiligingscontrole
Integratie met Slack en automatiseringstools
De eenvoudigste integratie is het doorsturen van domeinverval-webhooks naar een Slack-kanaal. De functie Inkomende webhooks van Slack geeft u een URL die JSON-payloads accepteert en deze als berichten plaatst. U kunt een kleine middleware-service bouwen die domeinbewaking-webhooks ontvangt, deze opmaakt in de Block Kit-structuur van Slack en ze doorstuurt. Voor rijkere werkstromen kunnen tools als Zapier, Make of n8n uw webhooks ontvangen en deze naar honderden bestemmingen routeren zonder code te schrijven. Een veelgebruikte instelling stuurt domeinvervalwaarschuwingen zowel naar Slack voor zichtbaarheid als naar een projectbeheertool zoals Jira of Linear voor tracking. Voor engineeringteams die liever code gebruiken, werkt een eenvoudige Node.js- of Python-service op een cloudfunctie goed. De functie valideert de HMAC-handtekening, controleert het gebeurtenistype en verzendt waarschuwingen dienovereenkomstig. Meer geavanceerde instellingen integreren met PagerDuty voor kritieke domeinen of activeren geautomatiseerde verlengingsscripts via registrar-API's. DomainExpiryCheck.com ondersteunt webhook-tests, dus u kunt een voorbeeldpayload verzenden om te verifiëren dat uw integratie correct werkt voordat u erop vertrouwt voor productiemeldingen.
Controleer vandaag uw domeinen
Volg vervaldatums van domeinen, ontvang waarschuwingen voordat domeinen vervallen, en verlies nooit meer een domein. Gratis tot 3 domeinen.
Start gratis controle