Developers / Webhooks

Webhooks in Echtzeit, für jedes Ereignis in deinem Business.

Webhooks in Echtzeit, für jedes Ereignis in deinem Business.

Webhooks in Echtzeit, für jedes Ereignis in deinem Business.

Nur HTTPS-Endpoints. HMAC-SHA256-Signatur mit Replay-Schutz. Payloads nach CloudEvents 1.0. Automatische Retries mit Backoff. Jedes Event der letzten 90 Tage neu abspielbar.

Nur HTTPS-Endpoints. HMAC-SHA256-Signatur mit Replay-Schutz. Payloads nach CloudEvents 1.0. Automatische Retries mit Backoff. Jedes Event der letzten 90 Tage neu abspielbar.

Nur HTTPS-Endpoints. HMAC-SHA256-Signatur mit Replay-Schutz. Payloads nach CloudEvents 1.0. Automatische Retries mit Backoff. Jedes Event der letzten 90 Tage neu abspielbar.

  • At-least-once-Zustellung

  • Bis zu 6 Versuche mit exponentiellem Backoff

  • Delivery-Logs und Statistiken pro Endpoint

Live verfügbare Events

Abonnier die Events, die du brauchst. Den Rest filterst du am Endpoint weg.

Abonnier die Events, die du brauchst. Den Rest filterst du am Endpoint weg.

Abonnier die Events, die du brauchst. Den Rest filterst du am Endpoint weg.

Subscriptions gelten pro Endpoint und pro Event-Typ. Abonnier alles, oder nur das, was deine Integration wirklich braucht.

Subscriptions gelten pro Endpoint und pro Event-Typ. Abonnier alles, oder nur das, was deine Integration wirklich braucht.

CloudEvents 1.0

Vorhersehbare, versionierte Payloads nach Standard.

Vorhersehbare, versionierte Payloads nach Standard.

Jeder Payload folgt der CloudEvents-1.0-JSON-Spezifikation. Standard-Envelope, Standard-Header, Standard-Semantik. Einmal parsen, überall routen.

Jeder Payload folgt der CloudEvents-1.0-JSON-Spezifikation. Standard-Envelope, Standard-Header, Standard-Semantik. Einmal parsen, überall routen.

Events werden at-least-once zugestellt und sind nicht global geordnet. Dedupliziere über die Kombination aus source und id, wenn du Idempotenz an deinem Endpoint baust. Dieselbe Event-ID steht nie für zwei verschiedene Events.

specversion

immer 1.0

type

der Event-Typ, zum Beispiel cope.order.completed

source

der Dienst, aus dem das Event stammt

id

eindeutige Event-ID, bleibt über Retries hinweg gleich

time

Zeitstempel nach RFC 3339

subject

die ID der betroffenen Ressource

data

der eventspezifische Payload

Sicherheitsmodell

HMAC-SHA256-Signaturen mit Replay-Schutz. Signing, wie du es von Stripe kennst.

HMAC-SHA256-Signaturen mit Replay-Schutz. Signing, wie du es von Stripe kennst.

Jeder Payload kommt mit einem Cope-Signature-Header. Darin stehen ein Timestamp und eine HMAC-SHA256-Signatur über {timestamp}.{rawBody}. Weise jede Anfrage ab, deren Timestamp älter als fünf Minuten ist.

Jeder Payload kommt mit einem Cope-Signature-Header. Darin stehen ein Timestamp und eine HMAC-SHA256-Signatur über {timestamp}.{rawBody}. Weise jede Anfrage ab, deren Timestamp älter als fünf Minuten ist.

Jeder Payload kommt mit einem Cope-Signature-Header. Darin stehen ein Timestamp und eine HMAC-SHA256-Signatur über {timestamp}.{rawBody}. Weise jede Anfrage ab, deren Timestamp älter als fünf Minuten ist.

Cope-Signature: t=<timestamp>,v1=<hex_signature>

Cope-Signature: t=<timestamp>,v1=<hex_signature>

Dashboard
Telefon

Einmalig zurückgegeben

Dein Signing Secret bekommst du genau einmal, beim Anlegen des Endpoints. Leg es sofort in deinen Secret Manager.

Einmalig zurückgegeben

Dein Signing Secret bekommst du genau einmal, beim Anlegen des Endpoints. Leg es sofort in deinen Secret Manager.

Pro Endpunkt

Jeder Endpoint hat sein eigenes Secret. Wird eines kompromittiert, sind die anderen nicht betroffen.

Pro Endpunkt

Jeder Endpoint hat sein eigenes Secret. Wird eines kompromittiert, sind die anderen nicht betroffen.

E-Mail-Bestätigung

Beim Anlegen geht eine Bestätigungsmail an den Owner des Endpoints.

E-Mail-Bestätigung

Beim Anlegen geht eine Bestätigungsmail an den Owner des Endpoints.

Zustellgarantien

Automatische Retries, planbarer Backoff, ehrliche Grenzen.

Automatische Retries, planbarer Backoff, ehrliche Grenzen.

At-least-once-Zustellung mit exponentiellem Backoff. Wir wiederholen bei vorübergehenden Fehlern, verzichten auf Retries bei 4xx und schalten Endpoints ab, die dauerhaft fehlschlagen.

At-least-once-Zustellung mit exponentiellem Backoff. Wir wiederholen bei vorübergehenden Fehlern, verzichten auf Retries bei 4xx und schalten Endpoints ab, die dauerhaft fehlschlagen.

At-least-once-Zustellung mit exponentiellem Backoff. Wir wiederholen bei vorübergehenden Fehlern, verzichten auf Retries bei 4xx und schalten Endpoints ab, die dauerhaft fehlschlagen.

Dashboard

5xx · Zeitüberschreitung

Nach Zeitplan wiederholen

5xx und Timeouts werden nach dem Plan oben wiederholt.

4xx

Nicht wiederholbar

4xx gilt als nicht wiederholbar. Wir loggen es und machen weiter. Dein Endpoint hat uns gesagt, dass er das Event nicht will.

Dauerhafter Fehler

Automatische Deaktivierung

Dauerhafte Fehlschläge schalten den Endpoint automatisch ab. Wir senden webhook.endpoint.auto_disabled an deine anderen Endpoints und eine Mail an den Owner.

Garantie I.

Mindestens-einmalige Zustellung.

At-least-once. Dasselbe Event kann bei einem Retry mehrfach ankommen. Idempotenz an deinem Endpoint ist deine Aufgabe: dedupliziere über source + id.

Garantie II.

Keine globale Sortierung.

Keine globale Ordnung. Events zum selben subject können in beliebiger Reihenfolge ankommen. Verlass dich nicht auf die Sequenz.

Werkzeuge für den Produktivbetrieb

Bauen, testen, replayen, überwachen. Aus dem Dashboard oder über die Management-API.

Bauen, testen, replayen, überwachen. Aus dem Dashboard oder über die Management-API.

Bauen, testen, replayen, überwachen. Aus dem Dashboard oder über die Management-API.

Zu jedem Endpoint gehören ein Delivery-Log, Statistiken pro Endpoint, ein synthetisches Test-Event, Replay einzeln und in Bulk sowie 90 Tage Aufbewahrung.

01.

Synthetische Test-Events

Löse aus dem Dashboard oder über die Management-API einen Test-Payload aus und prüf deinen Endpoint, bevor er live geht. Das Test-Event ist genauso signiert wie ein echtes.

02.

Replay einzeln und in Bulk

03.

Delivery-Logs pro Endpoint

04.

Statistiken pro Endpoint
Eine Person verwalte t ihre Ausg aben am La ptop
Kontaktloses Bezahlen mit Karte
Zwei Frauen schauen lächelnd auf einen Laptop
lady checking her phone and smiling

01.

Synthetische Test-Events

Löse aus dem Dashboard oder über die Management-API einen Test-Payload aus und prüf deinen Endpoint, bevor er live geht. Das Test-Event ist genauso signiert wie ein echtes.

02.

Replay einzeln und in Bulk

03.

Delivery-Logs pro Endpoint

04.

Statistiken pro Endpoint
Eine Person verwalte t ihre Ausg aben am La ptop
Kontaktloses Bezahlen mit Karte
Zwei Frauen schauen lächelnd auf einen Laptop
lady checking her phone and smiling

Jetzt und als Nächstes

Was live ist.
Und was als Nächstes kommt.

Was live ist.
Und was als Nächstes kommt.

Reine HTTPS-Endpoints mit HMAC-SHA256-Signatur und Replay-Schutz

Live

CloudEvents-1.0-JSON-Payloads über alle Event-Typen hinweg

Live

At-least-once-Zustellung mit deterministischem Dedupe über source + id

Live

Retries mit exponentiellem Backoff (30s, 5m, 30m, 2h, 12h, maximal 6)

Live

Auto-Disable bei dauerhaften Fehlschlägen, mit Benachrichtigungs-Event und Mail

Live

Events rund um Cart, Checkout, Order, Payment, Refund, Dispute, Chargeback und Payout

Live

Management-API für Endpoints mit CRUD, Filterung pro Event-Typ und einmalig ausgegebenem Signing Secret

Live

Synthetisches Test-Event, pro Endpoint auslösbar

Live

Replay einzeln und in Bulk, über die letzten 90 Tage

Live

Delivery-Logs und Statistiken pro Endpoint (Erfolgsquote, p99-Latenz)

Live

Rotation des Signing Secrets mit Übergangsfrist. Heute legst du für eine Rotation einen neuen Endpoint an. Der Rotationsablauf mit Übergangsfrist ist in aktiver Entwicklung (BRD-0028).

Bald

PII-Redaction pro Endpoint. Du legst pro Endpoint fest, welche Felder vor der Zustellung geschwärzt werden.

Bald

Veröffentlichte Connectors für Zapier, Make und n8n. Du kannst schon heute mit allen dreien arbeiten, indem du unsere Webhooks direkt verarbeitest. Fertige Connectors mit verwalteter Authentifizierung gibt es noch nicht.

Bald

Garantierte Reihenfolge und Exactly-once-Zustellung. Nicht auf der nahen Roadmap. Das standardbasierte At-least-once-Modell ist eine bewusste Entscheidung. Idempotenz gehört an deinen Endpoint.

Bald

© 2026 Cope. Alle Rechte vorbehalten.

© 2026 Cope. Alle Rechte vorbehalten.

Betrieben von COPE Global LLC. Zahlungsabwicklung über Stripe. Steuerkonformität unterstützt von Avalara.

Betrieben von COPE Global LLC. Zahlungsabwicklung über Stripe. Steuerkonformität unterstützt von Avalara.

Demo-Call buchen