Entwickler

Webhooks

Webhooks zur Zahlungsabwicklung, die Echtzeit-HTTP-Benachrichtigungen zur Synchronisation über über 50 Akquisitionspartner ermöglichen, die Abwicklung automatisieren und Ladungsrückbuchungsereignisse oder MID-Aktivitäten sofort verfolgen.

Kategorie
Entwickler
Funktionen
6
Verfügbar auf
Alle Pläne
Jetzt bewerben

Webhooks bieten echtzeitnahe, ereignisgesteuerte Benachrichtigungen für kritische Updates im Zahlungslebenszyklus. Die Webhooks von Cardflo ermöglichen es Ihren Systemen, sofort auf Zahlungsstatus, Streitigkeiten und andere wichtige Ereignisse zu reagieren.

Automatisieren Sie Workflows und halten Sie die Synchronisation zwischen Ihrer Plattform und Cardflo ohne ständiges Abfragen aufrecht.

Zeitnahe Webhook-Benachrichtigungen liefern Echtzeit-Updates zu Transaktionsstatus und MID-Aktivitäten über unser umfangreiches Acquirer-Netzwerk hinweg. Dieser sofortige Datenfluss ermöglicht die schnelle Automatisierung kritischer Geschäftsprozesse und sofortige Reaktionen auf Ereignisse.

Übersicht zu WebhooksÜberblick

Webhooks funktionieren als asynchrone HTTP-Callbacks, die eine Echtzeitkommunikation zwischen einem Zahlungsgateway und einem Händlerserver ermöglichen. Im Gegensatz zu traditionellen Polling-Methoden, bei denen ein Server wiederholte Anfragen sendet, um Statusaktualisierungen zu prüfen, pushen Webhooks Daten an eine vordefinierte URL, sobald ein bestimmtes Ereignis innerhalb des Zahlungslebenszyklus eintritt.

Dieser Mechanismus ist entscheidend für die Verwaltung nicht-synchroner Ereignisse, wie z. B.

Ergebnisse der 3D Secure-Authentifizierung, asynchrone Abschlüsse alternativer Zahlungsmethoden (APM) oder den Empfang einer Rückbuchung. Innerhalb des Zahlungsstacks fungieren Webhooks als verbindendes Element zwischen dem Acquirer oder PSP und dem internen Auftragsverwaltungssystem (OMS) oder der Umsatzmanagementplattform des Händlers.

Sie stellen sicher, dass die nachfolgende Logik, wie z. B.

Bestandsfixierung oder digitale Berechtigungsvergabe, ohne Latenz oder unnötigen API-Overhead korrekt bleibt. Eine ordnungsgemäße Implementierung erfordert eine robuste Handhabung von HTTP-Statuscodes und Idempotenz, um potenzielle Wiederholungen vom sendenden Server zu verwalten und sicherzustellen, dass jedes Ereignis genau einmal verarbeitet wird.

So funktioniert WebhooksFunktionsweise

  1. Endpunkt und Ereignisse definieren

    Ein Händler gibt eine Ziel-URL in seiner Umgebung an, um POST-Anfragen zu empfangen. Er wählt spezifische Ereignisauslöser aus dem Zahlungslebenszyklus aus, wie z. B. Autorisierungserfolg, Rückerstattungsinitiierung oder Streitigkeitserstellung. Dies stellt sicher, dass sein System nur relevante Datenpakete verarbeitet, was die unnötige Serverlast reduziert und die Integrationspunkte fokussiert und handhabbar hält.

  2. Ereignisauslöser und Payload

    Wenn eine Statusänderung auftritt, z. B. wenn ein Kunde eine SCA-Challenge abgeschlossen hat, generiert das System eine JSON-Payload. Diese Payload enthält strukturierte Daten, einschließlich der Transaktions-ID, der Händler-ID (MID), des Betrags und des spezifischen Ereignistyps. Das Gateway versucht dann, diese Daten an den registrierten Endpunkt zu liefern.

  3. Sicherheit und Signaturprüfung

    Um unbefugte Dateneinschleusung zu verhindern, wird die Payload typischerweise mit einem geheimen Schlüssel signiert. Der Händlerserver rekonstruiert die Signatur unter Verwendung des rohen Anfragetextes und vergleicht sie mit dem Header. Diese Verifizierung stellt sicher, dass die Daten aus der vertrauenswürdigen Quelle stammen und während des Transports nicht manipuliert wurden.

Darum ist Webhooks wichtig

Betriebliche Effizienz und Automatisierung

Das Verlassen auf manuelle Statusprüfungen oder periodisches API-Polling führt zu Latenz, die die Benutzererfahrung beeinträchtigen und die Abwicklung verzögern kann. Webhooks automatisieren den Übergang zwischen Zahlungsautorisierung und Servicebereitstellung. Durch den sofortigen Empfang von Benachrichtigungen über erfolgreiche Erfassungen oder Abrechnungen können Unternehmen Versand-Workflows, Lizenzerstellung oder Kontobereitstellung automatisieren, wodurch der Bedarf an manuellem Eingreifen reduziert und das Risiko menschlicher Fehler im Transaktionsmanagement minimiert wird.

Risiko- und Streitigkeitsminderung

Benachrichtigungen über Rückholanfragen oder Rückbuchungen ermöglichen es Händlern, innerhalb der von den Systemen vorgeschriebenen Fristen zu reagieren. Sofortige Benachrichtigungen über sanfte Ablehnungen oder SCA-Fehler ermöglichen eine proaktive Kundenbindung. Durch die unmittelbare Reaktion auf diese Ereignisse können Händler ihre Erfolgsquoten bei der Repräsentierung verbessern und die Betriebskosten reduzieren, die mit unbeachteten Zahlungsausfällen oder Streitigkeiten verbunden sind, die sonst bis zu einer regelmäßigen manuellen Prüfung unbemerkt geblieben wären.

Regulatorische Hinweise für Webhooks

Data privacy and payload security

Transmitting transaction data across open networks leaves no slack against data protection regulations like GDPR and PCI DSS. Notification payloads must travel exclusively over TLS-encrypted connections to prevent interception by unauthorised third parties during transit.

Cardflo enforces HTTPS URLs for all registered listener endpoints, rejecting any unencrypted destinations.

Furthermore, structured notifications exclude sensitive cardholder data, such as full primary account numbers or security codes. The gateway transmits tokenised identifiers and masked references, ensuring that the receiving server does not inadvertently bring its hosting environment into the highest tiers of PCI DSS compliance scope.

PSD2 and asynchronous strong customer authentication

Under Payment Services Directive 2, Strong Customer Authentication introduces asynchronous flows into the standard checkout process. When a transaction requires an out-of-band authentication step, such as a biometric check in a banking application, the initial request cannot return an immediate definitive success or failure status.

Event listeners are essential for capturing the final outcome of these mandated security challenges. Once the issuing bank confirms the authentication result through the acquirer partner network, the orchestration layer fires an asynchronous event.

This notification informs the merchant system that the security requirement is satisfied and the capture can proceed.

Anwendungsfälle für WebhooksAnwendungsfälle

Abonnement- und SaaS-Lebenszyklus

Wenn eine wiederkehrende Zahlung fehlschlägt oder eine Karte abläuft, löst ein Webhook eine automatisierte Mahnsequenz aus oder sperrt den Zugang des Benutzers, wodurch genaue Abrechnungszyklen ohne manuelle Überwachung aufrechterhalten werden.

E-Commerce-Auftragserfüllung

Ein Online-Händler verwendet Webhooks, um Waren erst nach Erhalt eines „capture.succeeded“-Ereignisses zum Versand freizugeben, wodurch der Versand von Artikeln verhindert wird, für die die Zahlung nicht vollständig autorisiert wurde.

Marktplatz-Auszahlungskoordination

Plattformen, die Gelder erhalten, können Auszahlungen an Unterhändler erst auslösen, nachdem die ursprüngliche Kundentransaktion den Status „abgerechnet“ erreicht hat, wodurch Liquidität gewährleistet und das Risiko von Auszahlungsrückbuchungen verringert wird.

Finalisierung alternativer Zahlungsmethoden

Für Methoden wie Banküberweisungen oder lokale Schemata, die keine sofortige Bestätigung bieten, benachrichtigen Webhooks das System Stunden oder Tage später, wenn die Gelder bestätigt sind.

Webhooks in Zahlen

<5s
Durchschnittliche Latenzzeit

Typische branchenübliche Verzögerung zwischen der Aufzeichnung eines Ereignisses in der Akquisitionsplattform und dem Versand des Webhooks an den Händler-Endpunkt.

99.9%
Erfolgsquote der Zustellung

Standard-Zuverlässigkeits-Benchmark für Webhook-Dienste bei Einbeziehung automatischer Wiederholungslogik und redundanter Zustellungsinfrastruktur.

40% faster
Interne Effizienz

Branchenbeobachtung der Verbesserung der Abwicklungsgeschwindigkeit beim Übergang von periodischer Stapelverarbeitung zu ereignisgesteuerten Webhook-Architekturen.

Methodik: Diese Zahlen sind beispielhafte Spannen, die aus veröffentlichten Branchendaten und beobachteten Händlerkohorten abgeleitet wurden, keine Garantien. Die tatsächlichen Ergebnisse hängen von Ihrem Risikoprofil, Ihrem Kartenmix, Ihrer geografischen Lage und Ihrem Acquirer-Setup ab und werden nur in Ihren eigenen Preis- und Genehmigungsbedingungen bestätigt.

Bereit zum Routen mit Webhooks?

Sprechen Sie mit unserem Team über einen Live-Rollout auf den Rails unserer Acquirer-Partner.

Jetzt bewerben

Was Sie bekommen mit Webhooks

  • Asynchrone Übermittlung von Transaktionsstatusänderungen für eine verbesserte Systemleistung.
  • Unterstützung mehrerer Ereignistypen, einschließlich Autorisierung, Erfassung, Rückerstattung und Streitigkeit.
  • HMAC-SHA256 Signatur-Header für eine robuste Verifizierung der Integrität eingehender Daten.
  • Automatisierte Wiederholungslogik nach exponentiellen Backoff-Plänen für fehlgeschlagene Zustellversuche.
  • Payload-Versionierung zur Gewährleistung der Kompatibilität, wenn sich Datenstrukturen im Laufe der Zeit entwickeln.
  • IP-Whitelisting-Funktionen zur Beschränkung des eingehenden Datenverkehrs auf bekannte Gateway-Quellen.
See Webhooks live across our acquirer partners.

A short scoping call, then a written plan for your MIDs.

Jetzt bewerben

Fragen zu Webhooks

Wie sollte unser Server doppelte Webhook-Benachrichtigungen handhaben?

Es ist gängige Praxis für Zahlungsgateways, einen Wiederholungsmechanismus zu verwenden, wenn ein Endpunkt innerhalb eines bestimmten Zeitrahmens keine 200 OK-Antwort zurückgibt. Folglich kann Ihr Server dasselbe Ereignis mehrmals empfangen.

Um die Datenintegrität zu wahren, sollten Sie eine Idempotenzlogik implementieren. Dies beinhaltet typischerweise die Verfolgung der eindeutigen Ereignis-ID, die in der Payload bereitgestellt wird, und die Überprüfung, ob sie bereits verarbeitet wurde, bevor Geschäftslogik ausgeführt wird.

Wenn die ID in Ihrer Datenbank existiert, sollte Ihr Server das Ereignis ignorieren, aber dennoch ein 200 OK zurückgeben, um weitere Wiederholungen zu stoppen.

Was ist der Unterschied zwischen dem Abfragen einer API und der Verwendung von Webhooks?

Das Abfragen erfordert, dass Ihr Server häufige Anfragen an das Gateway sendet, um nach Statusaktualisierungen zu suchen, was ineffizient ist und zu Rate-Limiting-Problemen oder verzögerten Informationen führen kann.

Webhooks kehren diesen Fluss um, wobei das Gateway nur dann eine Anfrage an Ihren Server sendet, wenn ein Ereignis eintritt.

Dieses „Push“-Modell ist effizienter, reduziert die Serverlast und stellt sicher, dass Statusaktualisierungen nahezu in Echtzeit über Ihre Infrastruktur hinweg aktualisiert werden, was besonders wichtig für zeitkritische Aktionen wie die Bereitstellung digitaler Inhalte oder die Betrugsprävention ist.

Warum ist eine Signaturprüfung für jede Webhook-Anfrage notwendig?

Da Webhook-Endpunkte öffentliche URLs sind, sind sie theoretisch für jede Entität im Internet zugänglich. Ohne Verifizierung könnte ein Angreifer eine gefälschte JSON-Payload an Ihren Server senden, die fälschlicherweise anzeigt, dass eine hochwertige Zahlung erfolgreich war.

Durch die Verwendung eines geteilten Geheimnisses zur Verifizierung der im Anfrage-Header bereitgestellten HMAC-Signatur kann Ihr System mathematisch beweisen, dass die Nachricht von Ihrem PSP gesendet wurde und dass der Inhalt nicht verändert wurde, was die Sicherheit Ihres Auftragsabwicklungsprozesses gewährleistet.

Wie handhaben Webhooks 3D Secure- und SCA-Anforderungen?

Während eines 3-DS-Flows geht die Transaktion oft in einen ausstehenden Zustand über, während der Benutzer zur Authentifizierung zu seinem Issuer weitergeleitet wird. Das Endergebnis dieser Authentifizierung ist möglicherweise nicht sofort bekannt.

Webhooks werden verwendet, um Ihr System zu benachrichtigen, wenn die 3-DS-Challenge abgeschlossen ist und die Transaktion anschließend autorisiert oder abgelehnt wird.

Dies verhindert, dass Ihr Checkout hängen bleibt und ermöglicht es Ihrem Backend, auf den endgültigen Autorisierungsstatus zu reagieren, sobald der Kunde von der Weiterleitungsseite der Bank zurückkehrt.

Mit Cardflo beantragen

Bereit, Ihre Zahlungsabwicklung zu verbessern?

Erzählen Sie uns von Ihrem Unternehmen. Wir finden für Sie die richtigen Partner und die passende Route, typischerweise innerhalb einer Woche.

Jetzt bewerben
Jetzt bewerben