[{"data":1,"prerenderedAt":472},["ShallowReactive",2],{"search-de":3,"content-de-guide\u002Fapi-keys-webhooks":4,"surround-de-\u002Fguide\u002Fapi-keys-webhooks":463},[],{"id":5,"title":6,"body":7,"description":455,"extension":456,"meta":457,"navigation":458,"path":459,"seo":460,"stem":461,"__hash__":462},"content_de\u002F1.guide\u002F22.api-keys-webhooks.md","API-Keys & Webhooks",{"type":8,"value":9,"toc":436},"minimark",[10,14,19,24,51,58,62,70,73,88,92,99,122,128,132,135,139,172,176,179,280,283,287,293,323,326,329,340,343,347,368,374,378,404,408],[11,12,13],"p",{},"Owlat bietet API-Keys für den programmatischen Zugriff und ausgehende Webhooks für Echtzeit-Ereignisbenachrichtigungen. Zusammen ermöglichen sie es Ihnen, Owlat in Ihren Anwendungs-Stack zu integrieren — Kontakte synchronisieren, transaktionale E-Mails auslösen und auf E-Mail-Ereignisse wie Bounces und Klicks reagieren.",[15,16,18],"h2",{"id":17},"api-keys","API-Keys",[20,21,23],"h3",{"id":22},"einen-api-key-erstellen","Einen API-Key erstellen",[25,26,27,36,42,45,48],"ol",{},[28,29,30,31,35],"li",{},"Öffnen Sie ",[32,33,34],"strong",{},"Einstellungen > Technik > API-Keys",".",[28,37,38,39,35],{},"Klicken Sie auf ",[32,40,41],{},"API-Key erstellen",[28,43,44],{},"Geben Sie dem Key einen sprechenden Namen (z. B. „Production Backend“ oder „Staging Sync“).",[28,46,47],{},"Wählen Sie die Scopes (Berechtigungen) aus, die der Key haben soll — mindestens ein Scope ist erforderlich; Keys folgen dem Prinzip der minimalen Rechte.",[28,49,50],{},"Kopieren Sie den Key sofort — er wird kein zweites Mal angezeigt.",[52,53,55],"callout",{"type":54},"warning",[11,56,57],{},"Bewahren Sie Ihren API-Key sicher auf. Committen Sie ihn niemals in die Versionskontrolle, binden Sie ihn nicht in clientseitigen Code ein und geben Sie ihn nicht im Klartext weiter. Verwenden Sie Umgebungsvariablen oder einen Secrets-Manager.",[20,59,61],{"id":60},"ihren-api-key-verwenden","Ihren API-Key verwenden",[11,63,64,65,35],{},"Übergeben Sie den API-Key in Anfragen an die Owlat-API. Details zur Authentifizierung, verfügbaren Endpunkten und SDK-Optionen finden Sie in der ",[66,67,69],"a",{"href":68},"\u002Fapi","API-Dokumentation",[11,71,72],{},"Häufige API-Anwendungsfälle:",[74,75,76,79,82,85],"ul",{},[28,77,78],{},"Kontakte aus Ihrer Anwendung heraus anlegen und aktualisieren",[28,80,81],{},"Transaktionale E-Mails versenden (Passwort-Resets, Benachrichtigungen)",[28,83,84],{},"Eigene Ereignisse als Auslöser für Automationen erfassen",[28,86,87],{},"Kontakte programmatisch für Themen an- und abmelden",[20,89,91],{"id":90},"keys-verwalten","Keys verwalten",[11,93,94,95,98],{},"Die Key-Liste zeigt, wann jeder Key zuletzt verwendet wurde (bzw. ",[32,96,97],{},"Nie verwendet"," bis zum ersten Aufruf), sodass Sie Zugangsdaten erkennen, die gefahrlos ausgemustert werden können. Für jeden Key können Sie:",[74,100,101,107,116],{},[28,102,103,106],{},[32,104,105],{},"Umbenennen"," — den Namen des Keys direkt ändern, ohne den Key selbst zu beeinflussen.",[28,108,109,112,113,115],{},[32,110,111],{},"Widerrufen"," — einen kompromittierten oder nicht mehr benötigten Key soft-deaktivieren. Er funktioniert sofort nicht mehr, bleibt aber mit dem Badge ",[32,114,111],{}," in der Liste sichtbar.",[28,117,118,121],{},[32,119,120],{},"Löschen"," — die Zeile des Keys dauerhaft entfernen, auch bei bereits widerrufenen Keys. Das lässt sich nicht rückgängig machen.",[52,123,125],{"type":124},"tip",[11,126,127],{},"Rotieren Sie Ihre API-Keys nach einem festen Zeitplan — auch wenn sie nicht kompromittiert wurden. Das begrenzt den Schaden, falls ein Key doch einmal nach außen gelangt.",[15,129,131],{"id":130},"webhooks","Webhooks",[11,133,134],{},"Webhooks sind ausgehende HTTP-Aufrufe, die Owlat an Ihren Server sendet, wenn Ereignisse eintreten — etwa wenn eine E-Mail zugestellt, ein Link geklickt wird oder sich ein Kontakt von einem Thema abmeldet.",[20,136,138],{"id":137},"einen-webhook-einrichten","Einen Webhook einrichten",[25,140,141,146,151,162,169],{},[28,142,30,143,35],{},[32,144,145],{},"Einstellungen > Technik > Webhooks",[28,147,38,148,35],{},[32,149,150],{},"Webhook erstellen",[28,152,153,154,157,158,161],{},"Geben Sie einen ",[32,155,156],{},"Namen"," und Ihre ",[32,159,160],{},"Endpunkt-URL"," ein — die URL auf Ihrem Server, die die Webhook-Payloads entgegennimmt.",[28,163,164,165,168],{},"Wählen Sie die ",[32,166,167],{},"Ereignisse"," aus, die Sie abonnieren möchten.",[28,170,171],{},"Speichern Sie den Webhook. Das Signing Secret wird nur einmal bei der Erstellung angezeigt — kopieren Sie es sofort.",[20,173,175],{"id":174},"verfügbare-ereignisse","Verfügbare Ereignisse",[11,177,178],{},"Owlat kann Sie über diese Ereignisse benachrichtigen:",[180,181,182,195],"table",{},[183,184,185],"thead",{},[186,187,188,192],"tr",{},[189,190,191],"th",{},"Ereignis",[189,193,194],{},"Wird ausgelöst, wenn",[196,197,198,210,220,230,240,250,260,270],"tbody",{},[186,199,200,207],{},[201,202,203],"td",{},[204,205,206],"code",{},"email.sent",[201,208,209],{},"Eine E-Mail gesendet wird",[186,211,212,217],{},[201,213,214],{},[204,215,216],{},"email.delivered",[201,218,219],{},"Eine E-Mail zugestellt wird",[186,221,222,227],{},[201,223,224],{},[204,225,226],{},"email.bounced",[201,228,229],{},"Eine E-Mail unzustellbar ist (Bounce)",[186,231,232,237],{},[201,233,234],{},[204,235,236],{},"email.opened",[201,238,239],{},"Eine E-Mail geöffnet wird",[186,241,242,247],{},[201,243,244],{},[204,245,246],{},"email.clicked",[201,248,249],{},"Ein Link in einer E-Mail geklickt wird",[186,251,252,257],{},[201,253,254],{},[204,255,256],{},"email.complained",[201,258,259],{},"Eine Spam-Beschwerde eingeht",[186,261,262,267],{},[201,263,264],{},[204,265,266],{},"contact.created",[201,268,269],{},"Ein neuer Kontakt angelegt wird",[186,271,272,277],{},[201,273,274],{},[204,275,276],{},"topic.unsubscribed",[201,278,279],{},"Ein Kontakt sich von einem Thema abmeldet",[11,281,282],{},"Abonnieren Sie nur die Ereignisse, die Sie tatsächlich benötigen. Die Verarbeitung unnötiger Webhooks verschwendet auf beiden Seiten Ressourcen.",[20,284,286],{"id":285},"einen-webhook-verwalten","Einen Webhook verwalten",[11,288,289,290,292],{},"Klappen Sie einen beliebigen Webhook unter ",[32,291,145],{}," auf, um:",[74,294,295,305,311,317],{},[28,296,297,300,301,304],{},[32,298,299],{},"Test senden"," — ein Beispielereignis ",[204,302,303],{},"test"," an Ihren Endpunkt zu schicken, um dessen Erreichbarkeit zu prüfen (der Webhook muss aktiviert sein).",[28,306,307,310],{},[32,308,309],{},"Aktivieren \u002F Deaktivieren"," — Zustellungen pausieren, ohne den Webhook zu löschen.",[28,312,313,316],{},[32,314,315],{},"Secret neu erzeugen"," — ein neues Signing Secret ausstellen (das alte wird ungültig).",[28,318,319,322],{},[32,320,321],{},"Zustellprotokolle"," — jüngste Zustellungen und Antworten einsehen (siehe unten).",[20,324,321],{"id":325},"zustellprotokolle",[11,327,328],{},"Jeder Webhook-Endpunkt zeigt ein Zustellprotokoll, mit dem Sie Folgendes überwachen:",[74,330,331,334,337],{},[28,332,333],{},"Jüngste an Ihren Endpunkt gesendete Payloads",[28,335,336],{},"HTTP-Statuscodes der Antworten",[28,338,339],{},"Fehlgeschlagene Zustellungen und Wiederholungsversuche",[11,341,342],{},"Ist Ihr Endpunkt nicht erreichbar oder liefert Fehler, werden Webhooks automatisch erneut versucht. Prüfen Sie das Zustellprotokoll, um Probleme zu diagnostizieren.",[20,344,346],{"id":345},"signaturprüfung","Signaturprüfung",[11,348,349,350,353,354,357,358,361,362,364,365,35],{},"Jede Zustellung wird mit HMAC-SHA256 und dem Signing Secret des Webhooks signiert. Owlat übermittelt den Hex-Digest im Header ",[204,351,352],{},"X-Signature",", zusammen mit ",[204,355,356],{},"X-Timestamp"," (Unix-Sekunden) und ",[204,359,360],{},"X-Webhook-Id",". Berechnen Sie den HMAC über den rohen JSON-Body mit Ihrem Secret neu und vergleichen Sie ihn mit ",[204,363,352],{},", um zu bestätigen, dass das Payload von Owlat stammt und nicht manipuliert wurde. Codebeispiele zur Verifizierung finden Sie in der ",[66,366,69],{"href":367},"\u002Fapi\u002Fwebhooks",[52,369,371],{"type":370},"info",[11,372,373],{},"Verifizieren Sie Webhook-Signaturen in der Produktion immer. Ohne Verifizierung könnte jeder, der Ihre Endpunkt-URL entdeckt, gefälschte Payloads senden.",[15,375,377],{"id":376},"best-practices","Best Practices",[74,379,380,386,392,398],{},[28,381,382,385],{},[32,383,384],{},"Sprechende Key-Namen verwenden"," — „Production App v2“ sagt Ihnen mehr als „Key 1“, wenn Sie ein halbes Jahr später Ihre Keys durchsehen.",[28,387,388,391],{},[32,389,390],{},"Keys nach Umgebung trennen"," — verwenden Sie unterschiedliche API-Keys für Entwicklung, Staging und Produktion.",[28,393,394,397],{},[32,395,396],{},"Webhook-Zustellung überwachen"," — sehen Sie regelmäßig in die Zustellprotokolle, um Endpunktprobleme zu erkennen, bevor sie Ihre Integration beeinträchtigen.",[28,399,400,403],{},[32,401,402],{},"Ungenutzte Zugangsdaten widerrufen"," — entfernen Sie alte API-Keys und inaktive Webhook-Endpunkte regelmäßig.",[15,405,407],{"id":406},"nächste-schritte","Nächste Schritte",[74,409,410,415,422,429],{},[28,411,412,414],{},[66,413,69],{"href":68}," — vollständige API-Referenz und SDK-Anleitungen",[28,416,417,421],{},[66,418,420],{"href":419},"\u002Fguide\u002Ftransactional","Transaktionale E-Mails"," — ausgelöste E-Mails über die API versenden",[28,423,424,428],{},[66,425,427],{"href":426},"\u002Fguide\u002Fautomations","Automationen"," — Workflows durch eigene Ereignisse auslösen",[28,430,431,435],{},[66,432,434],{"href":433},"\u002Fguide\u002Fteam-permissions","Team & Berechtigungen"," — steuern, wer API-Keys verwalten darf",{"title":437,"searchDepth":438,"depth":438,"links":439},"",2,[440,446,453,454],{"id":17,"depth":438,"text":18,"children":441},[442,444,445],{"id":22,"depth":443,"text":23},3,{"id":60,"depth":443,"text":61},{"id":90,"depth":443,"text":91},{"id":130,"depth":438,"text":131,"children":447},[448,449,450,451,452],{"id":137,"depth":443,"text":138},{"id":174,"depth":443,"text":175},{"id":285,"depth":443,"text":286},{"id":325,"depth":443,"text":321},{"id":345,"depth":443,"text":346},{"id":376,"depth":438,"text":377},{"id":406,"depth":438,"text":407},"API-Keys für den programmatischen Zugriff erstellen und ausgehende Webhooks einrichten, um Echtzeit-Benachrichtigungen zu E-Mail- und Kontaktereignissen zu erhalten.","md",{},true,"\u002Fguide\u002Fapi-keys-webhooks",{"title":6,"description":455},"1.guide\u002F22.api-keys-webhooks","ZsqF3tv-_gXoxIFh-z9VYiqvAPB1QAQd117EbcCORjY",[464,468],{"title":465,"path":466,"stem":467,"children":-1},"Zustellbarkeit","\u002Fguide\u002Fdeliverability","1.guide\u002F21.deliverability",{"title":469,"path":470,"stem":471,"children":-1},"Feature-Flags","\u002Fguide\u002Ffeature-flags","1.guide\u002F23.feature-flags",1786915106116]