Stripe Webhook Secret finden: Der ultimative Guide [2025 Edition]

Melden

Hier ist ein aktuelles, leicht verständliches Tutorial für das Jahr 2025, wie du dein Stripe Webhook Secret findest.


Wenn du Stripe-Zahlungen in deine Website oder App integrierst, ist das Webhook Signing Secret (auch bekannt als whsec_...) entscheidend für die Sicherheit. Es stellt sicher, dass die Daten, die dein Server empfängt, tatsächlich von Stripe gesendet wurden und nicht von einem Angreifer.

In dieser Anleitung erfährst du in fünf einfachen Schritten, wo du diesen Schlüssel findest.


Schritt 1: Im Stripe Dashboard anmelden

Logge dich in dein Stripe Dashboard ein. Stelle sicher, dass du dich im richtigen Account befindest (falls du mehrere Projekte verwaltest).

Schritt 2: Den Bereich „Entwickler“ öffnen

Klicke oben rechts (oder in der Seitenleiste, je nach deinem Layout) auf den Tab Entwickler (Developers).

Hinweis: In der 2025er Version des Dashboards ist dies meist durch ein Code-Symbol oder den Text „Entwickler“ gekennzeichnet.

Schritt 3: Zu „Webhooks“ navigieren

Wähle in der linken Menüleiste unter dem Menüpunkt „Entwickler“ den Unterpunkt Webhooks aus.

Schritt 4: Den gewünschten Endpunkt auswählen

Du siehst nun eine Liste deiner Webhook-Endpunkte.

  • Falls du schon einen Endpunkt hast: Klicke auf die URL des Endpunkts, für den du das Secret benötigst.
  • Falls du noch keinen hast: Klicke auf + Endpunkt hinzufügen, gib deine Ziel-URL ein, wähle die Events aus (z. B. checkout.session.completed) und speichere.

Schritt 5: Das Signing Secret enthüllen

Sobald du in der Detailansicht eines spezifischen Endpunkts bist, suche den Bereich Signierschlüssel (Signing Secret).

  1. Dort siehst du einen Button mit der Aufschrift Anzeigen (Reveal).
  2. Klicke darauf, und dein Secret (beginnend mit whsec_) wird angezeigt.
  3. Kopiere diesen Code in deine Umgebungsvariablen (z. B. in deine .env-Datei als STRIPE_WEBHOOK_SECRET).

Wichtige Tipps für 2025:

  • Test- vs. Live-Modus: Beachte, dass es zwei verschiedene Secrets gibt. Wenn der „Test-Modus“-Schalter oben rechts aktiviert ist, erhältst du das Test-Secret. Wenn du echte Zahlungen verarbeitest, musst du den Schalter auf „Live“ stellen und das entsprechende Live-Secret kopieren.
  • Sicherheit: Gib dein Webhook Secret niemals an Dritte weiter und lade es nicht in öffentliche GitHub-Repositories hoch.
  • Stripe CLI: Wenn du lokal entwickelst und die Stripe CLI nutzt, wird dir das Secret direkt im Terminal angezeigt, sobald du den Befehl stripe listen ausführst. Dieses Secret ist temporär und unterscheidet sich von dem im Dashboard.

Warum brauche ich das Secret überhaupt?

Ohne das Secret kann dein Server nicht verifizieren, ob die eingehende Nachricht echt ist. Hacker könnten sonst gefälschte „Zahlung erfolgreich“-Signale an deinen Server senden, um Produkte freizuschalten, ohne zu bezahlen. Mit dem whsec-Key und der Stripe-Bibliothek (SDK) wird jede Nachricht kryptografisch geprüft.


Du hast das Secret erfolgreich kopiert? Dann bist du nun bereit für eine sichere Integration!

0