Webhookverzoekinspecteur

Plak een webhookmethode, headers en body om het verzoek te inspecteren en een kopieerbaar testcommando te bouwen.

Webhookverzoek
Eén koptekst per regel in het formaat Naam: waarde.
Plak de exacte onbewerkte tekst die is vastgelegd voordat er op de server wordt geparseerd.
Klaar. Plak een vastgelegd webhookverzoek.
Geformatteerde hoofdtekst
Inspecteer een verzoek om deze uitvoer te zien.
Handtekeningvelden
Inspecteer een verzoek om deze uitvoer te zien.

Het vinden van een handtekeningveld bewijst niet dat het verzoek authentiek is — echte verificatie vereist de ondertekeningsregels, het geheim of de sleutel van de afzender en de originele verzoeksbytes.

Lokale cURL-test
Inspecteer een verzoek om deze uitvoer te zien.

Uw geplakte verzoek blijft in uw browser staan. BroBroGo uploadt of bewaart het niet.

Veelgestelde vragen

Welke webhook-bodyformaten kan ik inspecteren?

JSON- en URL-gecodeerde formulierteksten worden gedetecteerd en geformatteerd. Andere teksten blijven als platte tekst, zodat de tool niet gokt op XML, meerdelige of binaire inhoud.

Bewijst het vinden van een handtekeningveld dat het verzoek authentiek is?

Nee. De tool geeft alleen handtekening- en gerelateerde tijdstempelkoppen weer. Voor echte verificatie zijn de exacte ondertekenregels van de afzender, de geheime of publieke sleutel en de originele verzoekbytes nodig.

Kan deze pagina een live webhook-callback ontvangen?

Nee. Plak hier een vastgelegd verzoek ter inspectie. De pagina maakt geen openbaar eindpunt, ontvangt geen callbacks en verzendt geen gegenereerde testaanvraag.

Structuur van webhookverzoeken begrijpen

Bij het integreren van externe diensten via webhooks sturen systemen geautomatiseerde HTTP-verzoeken naar uw server zodra er een specifieke gebeurtenis plaatsvindt. Om deze binnenkomende gegevens correct te verwerken, moeten API-ontwikkelaars, integratie-engineers en automatiseringsbeheerders de exacte opbouw van het verzoek begrijpen. Een webhookverzoek bestaat uit drie basisonderdelen: de HTTP-methode, de headers en de body (het lichaam).

De HTTP-methode bepaalt de actie (meestal POST, PUT of PATCH, maar soms ook GET of DELETE). De headers bevatten metadata over het verzoek, zoals het type inhoud en beveiligingsgegevens. De body bevat de daadwerkelijke payload met de gegevens van de gebeurtenis. Het analyseren van deze onbewerkte gegevens is een cruciale stap bij het diagnosticeren van fouten in webhook-integraties.

De rol van headers in webhook-communicatie

Headers spelen een sleutelrol bij het correct interpreteren en beveiligen van webhooks. Ze geven de ontvangende server instructies over hoe de body moet worden gelezen, bijvoorbeeld via de Content-Type header. Daarnaast sturen veel platformen specifieke headers mee voor authenticatie en integriteitscontrole, zoals handtekeningen en tijdstempels.

De Webhookverzoekinspecteur scant de ingevoerde headers op bekende patronen. De tool identificeert handtekening- en gerelateerde tijdstempelkoppen op basis van naampatronen zoals signature, hmac, digest en veelvoorkomende tijdstempelnamen. Als er dergelijke headers aanwezig zijn, worden deze getoond onder het kopje Handtekeningvelden. Als er geen herkenbare headers worden gevonden, toont de tool de melding:

Er is geen gemeenschappelijke handtekening of webhook-tijdstempelheader gevonden.

Webhook-bodyformaten en formattering

Webhooks verzenden hun gegevens meestal in een specifiek formaat, waarbij JSON en URL-gecodeerde formuliergegevens (URL-encoded form data) het meest voorkomen. De Webhookverzoekinspecteur detecteert deze twee formaten automatisch en presenteert ze in een gestructureerde, leesbare vorm onder Geformatteerde hoofdtekst. Indien de body leeg is, wordt dit weergegeven als:

(leeg lichaam)

Bij het inspecteren van JSON-gegevens is het belangrijk om te weten dat de tool de body parseert met behulp van JSON.parse en de velden vervolgens herordent. Hierdoor gaat de originele witruimte en de specifieke volgorde van de velden in de JSON-tekst verloren. Andere body-typen die niet als JSON of URL-encoded worden herkend, worden als platte tekst weergegeven zonder extra formattering.

Webhook-handtekeningen versus verificatie

Veel webhook-aanbieders voegen een cryptografische handtekening toe aan de headers om te bewijzen dat het verzoek daadwerkelijk van hen afkomstig is en niet onderweg is aangepast. Het is echter belangrijk om een scherp onderscheid te maken tussen het inspecteren van deze headers en het daadwerkelijk verifiëren van de authenticiteit ervan.

De Webhookverzoekinspecteur identificeert en toont de handtekeningvelden, maar voert zelf geen verificatie uit. De tool berekent geen HMAC, voert geen cryptografische algoritmen uit, controleert de originele bytes van de payload niet, heeft geen toegang tot uw geheime sleutel en controleert geen replay-windows of provider-specifieke regels. De interface toont hierbij de volgende belangrijke herinnering:

Het vinden van een handtekeningveld bewijst niet dat het verzoek authentiek is — echte verificatie vereist de ondertekeningsregels, het geheim of de sleutel van de afzender en de originele verzoeksbytes.

Lokale cURL-tests uitvoeren

Een effectieve methode om de verwerking van webhooks lokaal te testen en te debuggen, is het simuleren van het verzoek met behulp van cURL. cURL is een command-line tool waarmee u HTTP-verzoeken kunt construeren en verzenden.

Op basis van de ingevoerde methode, headers en body genereert deze tool automatisch een kant-en-klaar, shell-quoted cURL-commando onder Lokale cURL-test. Dit gegenereerde commando is vast ingesteld op het targeten van een lokale ontwikkelomgeving:

http://localhost:3000/webhooks

Door dit commando te kopiëren en uit te voeren in uw terminal, kunt u het exacte webhookverzoek herhalen tegen uw lokaal draaiende applicatie, zonder dat u telkens een live gebeurtenis bij de externe provider hoeft te triggeren.

Richtlijnen en invoerlimieten

Voor een succesvolle analyse moet de invoer aan de volgende technische limieten en regels voldoen:

  • Methode: Er moet een keuze worden gemaakt uit POST, PUT, PATCH, GET of DELETE.
  • Kopteksten: Voer maximaal 200 niet-lege regels in, met een limiet van in totaal 100.000 tekens. Elke regel moet strikt voldoen aan het formaat Naam: waarde.
  • Lichaam: De exacte, onbewerkte body mag maximaal 1.000.000 tekens bevatten. Het is essentieel om de onbewerkte inhoud te gebruiken vóór enige server-side parsing, omdat wijzigingen in witruimte of codering de handtekeningcontrole kunnen beïnvloeden.

Foutmeldingen bij invoerproblemen

Wanneer de invoer de limieten overschrijdt of onjuist is geformatteerd, toont de tool een van de volgende specifieke foutmeldingen:

  • "Plak eerst minimaal één header of een verzoektekst."
  • "De headers zijn te lang voor deze tool. Verwijder niet-gerelateerde of herhaalde waarden." (indien de limiet van 100.000 tekens wordt overschreden)
  • "Het lichaam is te lang voor dit gereedschap. Houd het onder de 1.000.000 tekens."
  • "Er zijn te veel kopregels. Beperk het verzoek tot 200 headers of minder."
  • "‹line›: Kopregel is ongeldig. Gebruik naam: waarde." (wanneer een regel niet voldoet aan het vereiste formaat)
  • "De hoofdtekst lijkt op JSON, maar kan niet worden geparseerd."
  • "De hoofdtekst van het formulier bevat een onvolledig percentage escape."

Privacy en gegevensverwerking

Wanneer u werkt met webhookgegevens, kunnen deze gevoelige informatie of tokens bevatten. Uw privacy is bij het gebruik van deze tool gewaarborgd door de manier van verwerken: uw geplakte verzoek blijft in uw browser staan. BroBroGo uploadt of bewaart uw gegevens niet. Alle analyses, formattering en cURL-generatie vinden lokaal binnen uw eigen browseromgeving plaats.


Veelgestelde vragen (FAQ)

Kan deze pagina een live webhook-callback ontvangen?

Nee. Plak hier een vastgelegd verzoek ter inspectie. De pagina maakt geen openbaar eindpunt, ontvangt geen callbacks en verzendt geen gegenereerde testaanvraag.

Welke webhook-bodyformaten kan ik inspecteren?

JSON- en URL-gecodeerde formulierteksten worden gedetecteerd en geformatteerd. Andere teksten blijven als platte tekst, zodat de tool niet gokt op XML, meerdelige of binaire inhoud.

Bewijst het vinden van een handtekeningveld dat het verzoek authentiek is?

Nee. De tool geeft alleen handtekening- en gerelateerde tijdstempelkoppen weer. Voor echte verificatie zijn de exacte ondertekenregels van de afzender, de geheime of publieke sleutel en de originele verzoekbytes nodig.