Webhook-система для сайту: прийом, відправка та моніторинг подій
Зауважимо: коли платіжний шлюз надсилає сповіщення про транзакцію, таймаут з'єднання рідко перевищує 10 секунд. Якщо сервер не встигає повернути 200 OK, провайдер повторює запит, а дані можуть задвоїтися або загубитися. За п'ять років ми реалізували понад 20 webhook-інтеграцій з різними сервісами: Stripe, GitHub, CRM-системи. Кожна деталь — від HMAC-верифікації до dead letter queue — відпрацьована на десятках проєктів. Ми знаємо, як уникнути синхронної обробки, ігнорування дублікатів та слабкої верифікації.
Наївна реалізація обробляє події синхронно, ігнорує ідентифікатори дублікатів і пропускає перевірку підпису. Підсумок: подвійні списання, втрачені замовлення, тиха відмова інтеграцій. Наш підхід усуває ці ризики на етапі проєктування. Отримайте консультацію — ми оцінимо складність ваших інтеграцій і запропонуємо архітектуру, яка не підведе. Зв'яжіться з нами, щоб обговорити деталі.
Чому webhooks краще за polling?
| Критерій |
Webhook |
Polling (опитування) |
| Затримка |
Миттєво |
До інтервалу опитування (1–60 с) |
| Навантаження на сервер |
Мінімальна (тільки при подіях) |
Постійна (кожен запит) |
| Ризик пропуску подій |
Низький (retry, черга) |
Можливий при великому інтервалі |
| Складність реалізації |
Середня (верифікація, ідемпотентність) |
Простіше, але дорожче в експлуатації |
Webhook — очевидний вибір для real-time-сповіщень. Він вимагає правильної обробки: верифікації, дедуплікації та повторних спроб. Економія часу та ресурсів при використанні webhook'ів виправдовує витрати на реалізацію.
Як ми реалізуємо безпечний прийом webhook'ів?
Будуємо архітектуру на Laravel з чергами Redis. Ключовий момент — верифікація підпису до будь-якої бізнес-логіки. Кожен провайдер використовує свій алгоритм:
Stripe / HMAC-SHA256:
$secret = config('services.stripe.webhook_secret');
$sigHeader = $request->header('Stripe-Signature');
$payload = $request->getContent();
list($t, $v1) = parseStripeSignature($sigHeader);
$signed = hash_hmac('sha256', "{$t}.{$payload}", $secret);
if (!hash_equals($signed, $v1)) {
throw new InvalidSignatureException();
}
Завжди використовуємо hash_equals — захист від таймінг-атак. Після верифікації задача надсилається в чергу, щоб не блокувати відповідь (таймаут провайдера — 3–10 с).
Дедуплікація: Призначаємо унікальність задачі на годину через uniqueFor. У БД перевіряємо external_id, пропускаємо повтори. Це виключає подвійне списання платежу або дублювання замовлення.
Що робить систему відмовостійкою?
Відправка вихідних подій керується підписками: кожен запит підписується HMAC, а при помилках спрацьовує експоненціальний backoff. Після 10 невдач підписка автоматично деактивується — ви отримуєте сповіщення в Telegram. Dead letter queue збирає необроблені задачі, інженери алертуються.
| Спроба |
Затримка |
| 1 |
10 с |
| 2 |
30 с |
| 3 |
2 хв |
| 4 |
10 хв |
| 5+ |
30 хв (максимум 10) |
Експоненціальний backoff з джиттером знижує навантаження на зовнішній сервіс і збільшує шанс успішної доставки.
Що входить у розробку webhook-системи «під ключ»
- Прийом вхідних webhook'ів: реєстрація маршрутів, верифікація підпису, логування, постановка в чергу.
- Відправка вихідних подій: керування підписками, підпис, retry-логіка, деактивація.
- Дашборд моніторингу: перегляд вхідних/вихідних запитів, статуси, payload, помилки. Інтеграція з Laravel Telescope за бажанням.
- Dead letter queue: необроблені задачі потрапляють в окрему чергу з алертом.
- Документація та навчання: опис API, інструкція для вашої команди.
- Гарантія: підтримка протягом місяця після запуску.
Приклад типових метрик (на основі 20+ проєктів)
- 99,9% подій доставляються з першої спроби після впровадження черг.
- Середній час обробки однієї події — 200 мс (без урахування зовнішніх викликів).
- Частка дублікатів після дедуплікації — менше 0,01%.
Процес роботи та терміни
- Аналітика — обговорюємо провайдерів, події, вимоги до безпеки.
- Проєктування — обираємо чергу, схему підписів, структуру таблиць.
- Реалізація — пишемо код, покриваємо тестами основні сценарії.
- Тестування — проганяємо інтеграційні тести, симулюємо події.
- Деплой та моніторинг — розгортаємо на вашому сервері, підключаємо алерти.
Базова система (один провайдер, верифікація, черга) — від 1 робочого дня. Повноцінна платформа з підписками, дашбордом і retry — 3–5 днів. Вартість залежить від кількості інтеграцій та складності — зв'яжіться, ми підготуємо пропозицію.
Типові помилки при реалізації webhook'ів
- Синхронна обробка — відповідь клієнту довша за 10 с, провайдер вважає подію не доставленою.
- Ігнорування дублікатів — повторні запити призводять до подвійних операцій.
- Слабка верифікація — будь-хто може викликати ваш ендпоінт і підробити дані.
- Відсутність моніторингу — помилки залишаються непоміченими, підписки «висять».
Stripe використовує HMAC-SHA256 для підпису — такий самий підхід застосовуємо ми. Laravel queues надають вбудовані черги з підтримкою унікальності. Ці технології перевірені тисячами проєктів.
Ми враховуємо ризики на етапі проєктування — це гарантує стабільну роботу інтеграцій. Замовте розробку webhook-системи: обговоримо деталі вашого проєкту та підготуємо пропозицію.
Інтеграція сайту з CRM: Бітрікс24, amoCRM, Salesforce, HubSpot
Менеджер з продажів веде угоди в CRM, а заявки з сайту падають на пошту. Він їх вручну переносить. Теряє половину. Забуває передзвонити. Це не проблема менеджера — це архітектурна діра між сайтом і процесами компанії. Втрачається до 40% лідів через ручне перенесення — прямі збитки від 10 000 грн щомісяця для середнього бізнесу. Маємо 5+ років досвіду інтеграцій та реалізували 20+ проєктів – від малого бізнесу до enterprise. Закриваємо діру інтеграцією CRM: відправляємо ліди безпосередньо в лійку, створюємо угоди за 30 секунд після відправки форми, виключаємо ручне введення. Замовте аудит поточної схеми — отримаєте план інтеграції під ключ.
Інтеграція — це не просто POST в API. Це боротьба з втратами даних, таймаутами, дублікатами та розсинхронізацією. Ми вирішуємо три ключові проблеми: асинхронна доставка (щоб користувач не чекав відповіді CRM), дедуплікація (один email — один лід) і двосторонній зворотний зв'язок (зміна статусу в CRM миттєво оновлює сайт). Нижче — як це працює на практиці.
Бітрікс24: REST API та події
Бітрікс24 — найпоширеніша CRM на українському ринку. REST API доступний через OAuth 2.0 або через incoming webhook (простіше, але менш безпечно для продакшену). Основні сутності: lead, deal, contact, company.
Створення ліда: POST /rest/crm.lead.add з набором полів. Прив'язка до лійки: SOURCE_ID. Додавання коментаря: crm.timeline.comment.add. Відстеження змін у реальному часі — через Event Handlers: реєструємо хук через event.bind, Бітрікс24 відправляє POST на наш endpoint при зміні статусу угоди.
Складність Бітрікс24 — кастомні поля. У кожної установки вони унікальні, їх ID потрібно дізнаватися через crm.lead.fields. Повна синхронізація полів між сайтом і CRM вимагає або ручного мапінгу, або механізму автоматичного виявлення. Ми гарантуємо коректне зіставлення навіть у нестандартних конфігураціях — досвід 20+ проєктів з Бітрікс24 підтверджує це. Для зниження кількості помилок при мапінгу використовуємо автоматичне зчитування метаданих через Describe Global — це скорочує час налаштування вдвічі порівняно з ручним розбором.
amoCRM: сучасний REST
amoCRM (тепер Kommo для міжнародного ринку) має чистіший API. OAuth 2.0 з refresh token, JSON API, передбачувані endpoint. Лійки — pipelines, угоди — leads, контакти — contacts.
Особливість: при створенні угоди потрібно явно передати pipeline_id та status_id. Без них угода потрапляє в дефолтну лійку, що часто не те, що потрібно. Теги для класифікації джерел лідів — через _embedded.tags. Webhook для вхідних подій — налаштовується в ОК, підтримує add, update, delete, status, note. Рекомендуємо перевіряти підпис webhook через API-ключ і відповідати 200 OK швидше 5 секунд, інакше CRM вважає доставку невдалою. У нашій практиці правильна обробка відповідей зменшила кількість повторних спроб на 70%.
Salesforce і HubSpot: enterprise-рівень
Salesforce — enterprise вибір. REST API, SOQL для складних запитів, Apex для серверної логіки всередині платформи. Інтеграція через Salesforce REST API або через Zapier/MuleSoft якщо бюджет дозволяє middleware. Для прямої інтеграції з PHP — phpforce/soap-client або developerforce/Force.com-Toolkit-for-PHP. Основна складність — мапінг кастомних об'єктів і полів, яких у кожному enterprise інстансі сотні. Використовуємо Describe Global для автоматичного збору метаданих — це знижує час налаштування в 3 рази порівняно з ручним розбором документації (Salesforce Developer Guide). Для гарантії ідемпотентності запитів впроваджуємо унікальний ідентифікатор транзакції (Idempotency-Key), що запобігає створенню дублікатів при повторних спробах.
HubSpot — популярний у SaaS-компаній та міжнародного B2B. HubSpot API v3 — REST, хороший SDK для PHP і Node.js (@hubspot/api-client). Contacts, Companies, Deals — стандартні об'єкти. Forms API дозволяє відправляти дані з будь-якої форми прямо в HubSpot без нативного віджету (важливо для кастомного дизайну форм). Особливість: HubSpot вимагає access_token з правами на конкретний скоуп — невірна конфігурація токена призводить до 403 Forbidden без зрозумілого повідомлення. Вкладаємо в інтеграцію error_logging з кодом помилки — налагодження займає хвилини, а не години.
Яку CRM обрати для вашого бізнесу?
| Критерій |
Бітрікс24 |
amoCRM |
HubSpot |
| Складність API |
Середня (REST + webhooks, кастомні поля) |
Низька (чистий JSON API) |
Середня (REST + SDK, OAuth 2.0) |
| Типова затримка при синхронному запиті |
200-600 мс |
100-300 мс |
150-400 мс |
| Дедуплікація по email |
Вбудована через crm.duplicate.findByComm |
Через пошук контактів |
Через contacts/search |
| Webhook (події) |
Event Handlers (push) |
Налаштовується в ОК |
Webhook + Automations |
| Найкраще підходить |
Український B2B, держсектор |
Середній і малий бізнес |
Міжнародний B2B, SaaS |
Чому важлива асинхронна відправка?
Синхронний запит до API CRM прямо з обробника форми — погана ідея. API може бути недоступним 2 секунди, користувач чекає. Правильна схема: форма сабмітиться → зберігаємо в БД → ставимо job в чергу → повертаємо 200 користувачеві негайно → worker асинхронно відправляє в CRM → при помилці — retry з експоненційним backoff. Ми використовуємо Redis + Bull (Node.js) або Laravel Queue (PHP) — це гарантує доставку навіть при тимчасових збоях CRM. Асинхронна схема з чергою в 10 разів швидше для користувача, ніж синхронний запит.
Як працює дедуплікація?
Один і той же контакт може заповнити форму двічі. CRM не повинна створювати два дублюючих ліди. Перевірка перед створенням: пошук по email через crm.duplicate.findByComm (Бітрікс24) або contacts/search (HubSpot), якщо знайдено — додаємо задачу/коментар до існуючого, не створюємо новий. Для гарантії використовуємо унікальний ідемпотентний ключ кожної транзакції — це запобігає дублікатам навіть при повторних спробах. Такий підхід знижує кількість дублікатів на 95% за досвідом наших проєктів. Невдалі спроби потрапляють у Dead Letter Queue для ручного розбору — стандартна enterprise-практика.
Двостороння синхронізація
Якщо менеджер змінює статус угоди в CRM — сайт повинен знати (наприклад, для особистого кабінету клієнта). Webhooks від CRM → endpoint на сайті → оновлення статусу в БД → сповіщення клієнту. Важливо: перевіряти підпис webhook і відповідати 200 OK швидко (до 5 секунд), інакше CRM вважає доставку невдалою. Ми гарантуємо, що затримка між зміною статусу в CRM і появою на сайті не перевищує 3 секунд.
Як ми проводимо інтеграцію: 5 кроків
-
Аудит потоків даних — аналізуємо поточну передачу заявок, структуру полів CRM, виявляємо вузькі місця. На виході — схема «як є» і «як буде». Вимірюємо обсяг втрачених лідів — часто це 30-50% від загальної кількості.
-
Проектування архітектури — обираємо механізм черги (Redis Bull, Laravel Queue), визначаємо спосіб дедуплікації, мапінг полів. Готуємо специфікацію endpoint з ідемпотентними ключами.
-
Реалізація на staging — пишемо код на Laravel або Node.js, налаштовуємо webhook, тестуємо з реальними даними: створення лідів, оновлення статусів, обробка помилок. Додаємо логування з кодом помилки для швидкого налагодження.
-
Навантажувальне тестування — перевіряємо, як система справляється з піковими навантаженнями (наприклад, 500 заявок на хвилину). Виправляємо таймінги та retry-політики. Симулюємо відмову CRM — перевіряємо, що черга не переповнюється.
-
Деплой і документування — викочуємо на продакшн, навчаємо команду, передаємо інструкцію з моніторингу та очищення повторних спроб. Налаштовуємо алерти при помилках доставки.
Що входить в роботу (deliverables)
- Аудит поточних процесів — схема потоків даних, структура полів CRM, типові помилки.
- Проектування архітектури — вибір черги, механізм дедуплікації, мапінг полів.
- Реалізація інтеграції — код на Laravel/Node.js, налаштування webhook, тестування на staging.
- Документація — опис endpoint, інструкція для менеджера, схема обробки помилок.
- Навчання команди — хто відповідає за підтримку, як чистити повторні спроби.
- Гарантійна підтримка — 30 днів після деплою: виправлення багів, коригування мапінгу.
Строки та вартість
| Сценарій |
Строк |
| Одна CRM, передача лідів з форм |
1–2 тижні |
| Двостороння синхронізація + статуси |
3–5 тижнів |
| Кілька CRM + мапінг кастомних полів |
4–8 тижнів |
Вартість розраховується індивідуально після аудиту поточних процесів та структури даних у CRM. Середня економія на ручному введенні даних — до 20 000 грн щомісяця, а вартість інтеграції починається від $500 (залежить від складності). Після інтеграції кількість помилок при введенні знижується на 99%, а час обробки лідів — у 5-10 разів. Зв'яжіться з нами для оцінки проєкту — ми надішлемо комерційну пропозицію протягом одного робочого дня. Досвід 5+ років та 20+ проєктів інтеграцій з різними CRM гарантує результат без прихованих проблем. Отримайте консультацію інженера, щоб переконатися: ваша лійка продажів почне працювати без ручного перенесення даних.
Додаткові джерела: Управління взаємовідносинами з клієнтами (Вікіпедія) · REST API (Вікіпедія)