Alle Artikel
Integrationen & Analytics

API-Schlüssel und Webhooks sicher verwenden

1. Öffne Company Settings und API & Webhooks . 2. Lies die verlinkte technische Dokumentation für den konkreten Endpoint. 3. Erstelle einen benannten Schlüssel pro Integration und übertrage ihn direkt in einen Secret Store. 4. Teste mit einer isolierten Testliste oder einem Testkontakt. 5. Protokolliere Zeitstempel, Event ID, Statuscode und sichere Response Metadaten. 6. Rotiere oder widerrufe Schlüssel, wenn sie nicht mehr verwendet oder offengelegt wurden.

Schritte

  1. Öffne Company Settings und API & Webhooks.
  2. Lies die verlinkte technische Dokumentation für den konkreten Endpoint.
  3. Erstelle einen benannten Schlüssel pro Integration und übertrage ihn direkt in einen Secret Store.
  4. Teste mit einer isolierten Testliste oder einem Testkontakt.
  5. Protokolliere Zeitstempel, Event-ID, Statuscode und sichere Response-Metadaten.
  6. Rotiere oder widerrufe Schlüssel, wenn sie nicht mehr verwendet oder offengelegt wurden.

Sicherheitsprüfungen

  • Der richtige Workspace, das richtige Objekt, die richtige Ansicht, der richtige Zeitraum oder Endpoint ist ausgewählt.
  • Berechtigungen, Zuständigkeit, Pflichtfelder und geschützte Daten wurden geprüft.
  • Das Testergebnis wurde im Zielsystem oder finalen Datensatz kontrolliert.
  • Zugangsdaten und interne Belege werden nicht offengelegt.

Fehlerbehebung

ProblemLösung
Ein Webhook trifft doppelt einVerwende eine Event-ID und idempotente Verarbeitung.
Ein Schlüssel wurde geteiltWiderrufe oder rotiere ihn sofort und prüfe die Logs.
Eine Anfrage schlägt fehlPrüfe Endpoint, Methode, Authentifizierung, Payload und sichere Response-Details.

Häufig gestellte Fragen

Warum sollte ich mit einem kontrollierten Datensatz testen?

Ein kontrollierter Test zeigt Mapping-, Berechtigungs-, Daten- und Zuständigkeitsfehler, bevor sie eine große Wirkung haben.

Sind API und Webhooks in jedem Workspace verfügbar?

Nein. Orientiere dich an der aktuellen Oberfläche und bestätigten Bereitstellung.

Welche Informationen dürfen nicht in Screenshots oder Support-Anfragen erscheinen?

Zugangsdaten, Tokens, personenbezogene Daten, Kundendatensätze, interne URLs und IDs.

Wer sollte die Integration verantworten?

Weise einen verantwortlichen Administrator und einen Business Owner zu.

Was sollte ich dokumentieren?

Zweck, Umfang, Owner, Felder oder Filter, Testergebnis und Review-Datum.

Wann sollte ich den Support kontaktieren?

Wenn Verfügbarkeit, gespeicherter Status, Berechtigungen oder Ergebnisse nach einer kontrollierten Prüfung weiterhin widersprüchlich sind.