Att avsöka API:er var några minuter för att kontrollera domänstatus är slösaktig och opålitlig. Webhook-meddelanden vänder helt om modellen. Istället för att dina system ständigt frågar om något ändrats, skickar en övervakningsservice uppdateringar till din slutpunkt i det ögonblick något händer. För domänhantering betyder detta omedelbara varningar när utgångsdatum skiftar, WHOIS-poster uppdateras eller överföringslås ändras. Enligt en 2025 Catchpoint-undersökning kan 73% av DNS-relaterade avbrott spåras tillbaka till utgångna eller felkonfigurerade domäner. Webhooks ger ingenjörsteam de realtidssignaler de behöver för att förhindra dessa fel innan användare märker det. Den här guiden täcker hur domänexpiry webhooks fungerar, hur du säkrar dem med HMAC-signaturer och hur du integrerar dem med Slack, PagerDuty eller dina egna automatiseringspipelines.
Vad är webhook-meddelanden?
En webhook är en HTTP POST-förfrågan som skickas från en server till din angivna URL när en definierad händelse inträffar. Till skillnad från traditionell polling, där ditt program upprepad gånger frågar ett API om uppdateringar, levererar webhooks data bara när något faktiskt förändras. Den här händelsedrivna metoden minskar onödig nätverkstrafik och ger dig nästan omedelbar medvetenhet om viktiga tillståndsförändringar. I samband med domänövervakning utlöses en webhook när en domäns utgångsdatum ändras, när WHOIS-data uppdateras, eller när en domän går in i grace- eller förnyningsperioden. Din mottagande slutpunkt bearbetar nyttolasten och utlöser vilken åtgärd du behöver, oavsett om det är ett Slack-meddelande, en databaskuppdatering eller ett automatiserat förnyelsesystem.
- Omedelbar leverans - ingen pollningsförsening mellan händelse och avisering
- Minskade API-anrop - din server bearbetar bara faktiska ändringar
- Tillförlitlig sekvensering - händelser anländer i ordning med tidsstämplar
- Flexibel dirigering - skicka olika domänhändelser till olika slutpunkter
- Rik nyttolast - varje avisering innehåller fullständig kontext så du behöver sällan ett uppföljnings-API-anrop
Domänhändelser värd att övervaka
Inte varje WHOIS-förändring är lika viktig. Den viktigaste händelsen är ett närmande utgångsdatum. De flesta registratorer skickar sina egna förnyelsemeddelanden, men dessa e-postmeddelanden hamnar ofta i skräppostmappar eller går till en adress som ingen kollar längre. En Dynadot-analys från 2024 visade att ungefär 25% av oavsiktliga domänförfall inträffade på grund av att registrantens e-postadress var föråldrad. Webhook-aviseringar kringgår problemet helt genom att pusha varningar till infrastruktur som ditt team faktiskt övervakar, som en Slack-kanal eller en incidenthanteringplattform.
Utöver utgångsdatum finns det flera domänhändelser värd att spåra genom webhooks. Ändringar i transferlåsstatus förtjänar uppmärksamhet eftersom en saknad clientTransferProhibited-flagga betyder att någon kan initiera en obehörig överföring. Nameserver-ändringar kan indikera ett kapningsförsök eller en oavsiktlig felkonfiguration. Registratorändringar signalerar att en domän har överförts, vilket är viktigt om du övervakar konkurrentdomäner eller spårar förvärv. WHOIS-sekretessändringar kan avslöja ägarskapsförskjutningar. Slutligen betyder statuskodändringar som clientHold eller serverHold att domänen har slutat att matchas, vilket är en nödsituation för alla produktionstjänster.
Konfigurera domänförfallswebhooks
Att konfigurera en webhook-mottagare tar ungefär femton minuter för en grundläggande implementering. Du behöver en HTTPS-slutpunkt som accepterar POST-förfrågningar, tolkar JSON-nyttolaster och returnerar en statuskod på 200 snabbt. Nyckelordet är snabbt. Webhook-avsändare tillämpar vanligtvis timeout mellan 5 och 30 sekunder. Om din slutpunkt tar för lång tid att svara kan avsändaren försöka igen, vilket leder till duplicerad bearbetning. Bästa praxis är att genast bekräfta mottagandet och hantera den faktiska bearbetningen asynkront genom en jobbkö. Verktyg som DomainExpiryCheck.com låter dig konfigurera en webhook-URL i dina kontoinställningar, ange vilka händelser du bryr dig om och testa anslutningen innan du börjar använda den.
Din slutpunkt bör validera varje inkommande begäran innan den bearbetas. Börja med att kontrollera Content-Type-huvudet för att bekräfta att det är application/json. Tolka nyttolasten och verifiera att obligatoriska fält som händelsetyp, domännamn och tidsstämpel finns. Logga varje inkommande webhook, inklusive de som inte klarar validering, eftersom dessa loggar blir viktiga för felsökning. Implementera idempotens genom att spåra händelse-ID:n så att återförsökta leveranser inte utlöser duplicerade åtgärder. Om du kör bakom en lastbalanserare eller reverse proxy, se till att webhook-avsändarens IP-intervall inte blockeras av din brandvägg eller hastighetsgränsare.
Webhook-säkerhet och HMAC-signering
En osäkrad webhook-slutpunkt är en öppen dörr. Vem som helst som upptäcker din URL kan skicka falska nyttolaster för att utlösa falska varningar eller, värre, manipulera dina automatiseringsarbetsflöden. HMAC-SHA256-signering löser detta problem. Webhook-avsändaren och din server delar en hemlig nyckel. Vid varje leverans beräknar avsändaren en hash av begäranskroppen med denna hemlighet och inkluderar signaturen i ett huvud. Din server beräknar om hashen med samma hemlighet och jämför de två värdena. Om de stämmer är begäran autentisk. Om inte, avvisar du den. Detta är samma mekanism som Stripe, GitHub och Slack använder för sina egna webhooks. Enligt OSWASPs rapport om API-säkerhet från 2024 rankas osignerade webhooks bland de tio viktigaste API-säkerhetssårbarheterna som exploateras i produktionssystem.
- Använd alltid HMAC-SHA256 eller starkare - aldrig MD5 eller vanlig SHA1
- Jämför signaturer med hjälp av en konstant-tids-jämförelsfunktion för att förhindra timingattacker
- Rotera din webhook-hemlighet regelbundet och uppdatera den på båda sidor
- Avvisa begäranden med tidsstämplar äldre än 5 minuter för att förhindra uppspelningsattacker
- Använd HTTPS exklusivt - acceptera aldrig webhooks över vanlig HTTP
- Lagra din webhook-hemlighet i miljövariabler, inte i källkod
- Logga avvisade begäranden med deras käll-IP för säkerhetsgranskning
Integrering med Slack och automatiseringsverktyg
Den enklaste integrationen är att vidarebefordra domänförfallswebhooks till en Slack-kanal. Slack:s funktion för inkommande webhooks ger dig en URL som accepterar JSON-nyttolaster och publicerar dem som meddelanden. Du kan bygga en liten mellanvartjänst som mottar webhooks för domänövervakning, formaterar dem till Slack:s Block Kit-struktur och vidarebefordrar dem. För rikare arbetsflöden kan verktyg som Zapier, Make eller n8n ta emot dina webhooks och dirigera dem till hundratals destinationer utan att skriva kod. En vanlig konfiguration kanaliserar domänförfallsvarningar till både Slack för synlighet och ett projekthanteringsverktyg som Jira eller Linear för spårning. För ingenjörsteam som föredrar kod fungerar en enkel Node.js- eller Python-tjänst som körs på en molnfunktion väl. Funktionen validerar HMAC-signaturen, kontrollerar händelsetypen och skickar varningar enligt detta. Mer avancerade inställningar integreras med PagerDuty för kritiska domäner eller utlöser automatiserade förnyelseskript genom registratorers API:er. DomainExpiryCheck.com stöder webhook-testning, så du kan skicka en exempelnyttolast för att verifiera att din integrering fungerar korrekt innan du förlitar dig på den för produktionsvarningar.
Övervaka dina domäner idag
Spåra domäners utgångsdatum, få aviseringar innan domäner förfaller och förlora aldrig en domän igen. Kostnadsfritt för upp till 3 domäner.
Börja övervaka gratis