Teknik og sporing
Webhook
Også kaldet HTTP callback, server callback.
Kort svar
En webhook er et automatisk HTTP-kald, et system sender til et andet, når en hændelse indtræffer – fx en ordre der gennemføres. Modtageren registrerer hændelsen uden at spørge selv. I affiliate-tracking bruges webhooks til at melde salg server-til-server, uafhængigt af kundens browser.
Definition af Webhook.
Teknisk er en webhook en URL, modtageren stiller til rådighed, og som afsenderen kalder med en HTTP POST, når noget sker. Betalingssystemer som Stripe og platforme som Shopify sender webhooks ved ordrer, refusioner og abonnementsfornyelser. Indholdet er struktureret data – ordre-id, beløb, valuta – som modtageren kan behandle maskinelt i samme øjeblik, hændelsen sker.
I affiliate-tracking løser webhooks browserens svaghed. En pixel eller et script kan blokeres af adblockere, tracking-forebyggelse eller manglende samtykke – men en webhook sendes fra butikkens systemer og rammer netværkets server, uanset hvad der skete i kundens browser. Ordren meldes med sit ordre-id, så konverteringen kan registreres og deduplikeres, selv når klientsiden fejlede. Det er fundamentet i server-til-server tracking.
Sikkerheden ligger i signering. Afsenderen underskriver hvert kald med en delt hemmelighed – en signing-secret – og modtageren afviser kald med ugyldig signatur. Uden den kontrol kunne enhver, der kender URL'en, sende falske ordrer. En robust modtager verificerer signaturen, tåler gentagne leveringer af samme hændelse og svarer hurtigt, så afsenderen ikke opgiver leveringen.
Webhook vs. API-kald
| Aspekt | Webhook | API-kald |
|---|---|---|
| Retning | afsenderen skubber data ud, når hændelsen sker | modtageren henter data, når den selv spørger |
| Initiativ | hos systemet, hvor hændelsen sker | hos systemet, der har brug for svar |
| Forsinkelse | ved hændelsen | ved næste forespørgsel – polling-intervallet |
| Brug i affiliate | melde ordrer, refusioner og abonnementsfornyelser | hente rapporter og produktdata, slå status op |
Webhooks når hændelser skal meldes i det øjeblik, de sker – API-kald når man vil slå noget op på eget initiativ.
Sådan går det galt
- 01
Ingen signaturkontrol
En webhook-URL uden signaturverifikation er en åben dør: hvem som helst, der kender adressen, kan poste en falsk ordre og udløse provision. Kontrol af signing-secret er ikke valgfri.
- 02
Samme hændelse, flere leveringer
Webhooks leveres efter mindst-en-gang-princippet – afsenderen sender igen, hvis den ikke får svar i tide. Uden deduplikering på ordre-id bliver et salg til 2 provisioner.
- 03
Stille fejl
Fejler modtagelsen i en periode, opdager ingen det uden overvågning – salgene mangler bare. Overvåg at hændelserne faktisk kommer ind, og hav en plan for at efterregistrere huller.
Hos Affilyflow
Webhook i praksis
Affilyflow modtager konverteringer server-til-server via webhooks. Stripe-integrationen kræver kun en webhook signing-secret – vi beder aldrig om din Stripe-API-nøgle, som ville give adgang til din konto. En butiks webhook kan kun kreditere butikkens eget program.
Samme ordre kan aldrig tælle 2 gange – der deduplikeres på ordre- og faktura-id pr. program. Refunderes en Shopify-ordre, afvises provisionen automatisk; den automatik findes kun på Shopify.
Ofte stillede spørgsmål
Hvad er forskellen på en webhook og et API?
Retningen. Et API svarer, når du spørger; en webhook sender selv besked, når noget sker. I praksis bruges begge: webhooken melder hændelsen med det samme, og API'et bruges til opslag og rapporter på eget initiativ.
Hvorfor bruger affiliate-tracking webhooks i stedet for kun en pixel?
Fordi en pixel afhænger af kundens browser, hvor adblockere, tracking-forebyggelse og manglende samtykke kan stoppe den. En webhook sendes fra butikkens egne systemer direkte til netværkets server og melder ordren med ordre-id, uanset hvad der skete i browseren.
Er det sikkert at give et affiliate-netværk en webhook?
Ja, når den er sat rigtigt op. En webhook giver kun mulighed for at modtage de hændelser, afsenderen vælger at sende – den giver ikke adgang til systemet bag. Kaldene bør signeres med en signing-secret, så modtageren kan afvise alt, der ikke beviseligt kommer fra afsenderen. Et netværk bør aldrig bede om din API-nøgle for at modtage ordrer.
Hvad er en webhook signing-secret?
En delt hemmelighed, som afsenderen bruger til at underskrive hvert webhook-kald, typisk som en HMAC-signatur i en header. Modtageren beregner samme signatur og afviser kaldet, hvis de ikke matcher. Det beviser, at kaldet kommer fra den rigtige afsender og ikke er ændret undervejs.
Læs videre
- Server-til-server tracking (postback)Server-til-server tracking (postback) er en sporingsmetode, hvor konverteringen meldes direkt…
- API-integrationAPI-integration er en programmatisk forbindelse, hvor to systemer udveksler data direkte over…
- SporingspixelEn sporingspixel er et lille kodestykke – oprindeligt et usynligt billede på 1×1 pixel – på e…
- Deduplikering (dedup)Deduplikering er den kontrol, der sikrer, at samme ordre kun udløser provision en gang. Ordre…
- Tracking-scriptEt tracking-script er et stykke JavaScript, butikken lægger på sit site for at forbinde affil…