Maxim Mironjuk
-
Dezember 20, 2025
Ein Webhook-Endpunkt ist per Definition öffentlich erreichbar und nimmt Daten von einem externen Dienst entgegen, ohne dass sich der klassische Login-Mechanismus der eigenen Anwendung anwenden ließe. Ohne eine kryptografische Signaturprüfung kann grundsätzlich jeder, der die URL kennt, beliebige Payloads einschleusen und dadurch fachliche Aktionen wie eine Zahlungsbestätigung oder eine Bestellstatus-Änderung auslösen. Dieser Artikel zeigt, wie man in Symfony einen dedizierten Webhook-Controller baut, eine HMAC-Signatur mit hash_hmac und hash_equals sicher gegen Timing-Angriffe prüft, wann sich die eingebaute Symfony-Webhook-Komponente eignet und wie man wiederholte Zustellungen desselben Events idempotent verarbeitet.