Webhooks
Melde Verifizierungsergebnisse an Novauth zurück, damit deine Sitzungsdatensätze aktuell bleiben. Jeder Kanal stellt einen dedizierten Webhook-Endpunkt bereit, den dein Server nach Beobachtung des Ergebnisses aufruft.
So funktioniert es
Novauth sendet keine Ereignisse an deinen Server. Stattdessen beobachtet dein Backend das Verifizierungsergebnis (über das mobile SDK, deine eigene App-Logik oder einen Statusabfrage-Poll) und sendet das Ergebnis dann per POST an den Connect Hub Webhook-Endpunkt zurück.
Alle Webhook-Endpunkte erfordern denselben x-api-key-Header wie reguläre API-Anfragen. HTTP 200 zurückgeben zur Bestätigung.
Verify Call
Nachdem dein mobiles SDK die eingehende Anrufer-ID gelesen hat, melde, ob die Ziffern mit der erwarteten Anrufer-ID übereinstimmen.
uuidstringstatus"Success" | "Failed" | "Incomplete" | "WrongNumber"{
"uuid": "01J8K2M3N4P5Q6R7S8T9U0V1W2",
"status": "Success"
}
// Possible status values:
// "Success" — caller ID matched, user verified
// "Failed" — call was not answered or no match
// "Incomplete" — call dropped before matching
// "WrongNumber" — mismatch detected# After initiating a flash call, POST the result back to Novauth:
curl -X POST https://api.novauth.com/api/v1/connect-hub/call/flash/webhook \
-H "x-api-key: YOUR_API_KEY" \
-H "x-account-id: YOUR_ACCOUNT_ID" \
-H "Content-Type: application/json" \
-d '{
"uuid": "01J8K2M3N4P5Q6R7S8T9U0V1W2",
"status": "Success"
}'SMS
Sobald dein Server bestätigt hat, dass der Nutzer den richtigen OTP-Code eingegeben hat, melde den Zustellstatus an Novauth zurück.
idstringstatus"delivered" | "sent" | "failed" | "undelivered"{
"id": "msg_01J8K2M3N4P5Q6R7S8T9",
"status": "delivered"
}
// Possible status values (from carrier):
// "delivered" — confirmed delivery to handset
// "sent" — dispatched to carrier, awaiting DLR
// "failed" — delivery failed (invalid number, blocked, etc.)
// "undelivered" — carrier accepted but delivery not confirmedcurl -X POST https://api.novauth.com/api/v1/connect-hub/sms/webhook \
-H "x-api-key: YOUR_API_KEY" \
-H "x-account-id: YOUR_ACCOUNT_ID" \
-H "Content-Type: application/json" \
-d '{
"id": "msg_01J8K2M3N4P5Q6R7S8T9",
"status": "delivered"
}'WhatsApp-OTP-Zustellergebnis melden. Nur zwei Statuswerte sind möglich.
uuidstringstatus"Success" | "Failed"{
"uuid": "01J8K2M3N4P5Q6R7S8T9U0V1W2",
"status": "Success"
}
// Only two status values:
// "Success" — WhatsApp OTP delivered to user
// "Failed" — delivery failed (user not on WhatsApp, etc.)curl -X POST https://api.novauth.com/api/v1/connect-hub/whatsapp/webhook \
-H "x-api-key: YOUR_API_KEY" \
-H "x-account-id: YOUR_ACCOUNT_ID" \
-H "Content-Type: application/json" \
-d '{
"uuid": "01J8K2M3N4P5Q6R7S8T9U0V1W2",
"status": "Success"
}'Telegram-OTP
Telegram-Nachrichtenzustellung melden. POST /check-verification-status für serverseitige Code-Validierung verwenden – den vollständigen Ablauf findest du im Telegram-OTP-Schnellstart.
idstringstatus"Success" | "Failed"{
"id": "01J8K2M3N4P5Q6R7S8T9U0V1W2",
"status": "Success"
}
// Only two status values:
// "Success" — Telegram message delivered
// "Failed" — delivery failed (user blocked bot, etc.)curl -X POST https://api.novauth.com/api/v1/connect-hub/telegram/webhook \
-H "x-api-key: YOUR_API_KEY" \
-H "x-account-id: YOUR_ACCOUNT_ID" \
-H "Content-Type: application/json" \
-d '{
"id": "01J8K2M3N4P5Q6R7S8T9U0V1W2",
"status": "Success"
}'Telegram Gateway eingehend
Wenn du eine callback_url in deiner Telegram-Sendeanfrage angibst, sendet das Gateway von Telegram Verifizierungsstatusereignisse per POST direkt an diese URL. Anders als bei den anderen Kanälen bist du der Empfänger – und Telegram signiert jede Anfrage mit HMAC-SHA256.
X-Request-TimestampUnix-Epoch in Sekunden (Integer). Ablehnen, wenn |jetzt − timestamp| > 300.X-Request-SignatureHex-kodierter HMAC-SHA256. Mit zeitkonstantem Vergleich prüfen.secret = SHA256(access_token) · data = "{timestamp}\n{rawBody}" · sig = HMAC-SHA256(secret, data)// Telegram Gateway sends status updates to your callback_url
// when you provided it in the original send request.
// Payload (example):
{
"request_id": "tg_req_abc123",
"phone_number": "+14155552671",
"status": "code_valid",
"verification_status": {
"status": "code_valid",
"updated_at": 1713350400
}
}
// status values:
// "code_valid" — user entered correct code
// "code_invalid" — wrong code entered
// "code_max_attempts_exceeded" — too many attempts
// "expired" — TTL elapsed before entryimport { createHmac, timingSafeEqual } from 'node:crypto';
app.post('/telegram/gateway-callback', express.raw({ type: '*/*' }), (req, res) => {
const timestamp = req.headers['x-request-timestamp'];
const signature = req.headers['x-request-signature'];
const rawBody = req.body; // must be raw Buffer
// 1. Replay-attack guard — reject requests older than 5 minutes
if (Math.abs(Date.now() / 1000 - Number(timestamp)) > 300) {
return res.status(401).json({ error: 'Request expired' });
}
// 2. Derive signing secret: SHA256 of your Telegram Gateway access token
const secret = createHmac('sha256', '')
.update(process.env.TELEGRAM_GATEWAY_TOKEN)
.digest();
// 3. Compute expected signature
const data = `${timestamp}\n${rawBody}`;
const expected = createHmac('sha256', secret).update(data).digest('hex');
// 4. Timing-safe comparison
const sigBuf = Buffer.from(signature ?? '', 'hex');
const expBuf = Buffer.from(expected, 'hex');
if (sigBuf.length !== expBuf.length || !timingSafeEqual(sigBuf, expBuf)) {
return res.status(401).json({ error: 'Invalid signature' });
}
const payload = JSON.parse(rawBody.toString());
console.log('Telegram Gateway event:', payload.status);
res.status(200).json({ ok: true });
});Den Body immer nach der Signaturprüfung parsen und aus dem rohen Byte-Buffer – nicht aus einem vorher geparsten JSON-Objekt. JSON-Re-Serialisierung kann die Byte-Reihenfolge verändern und den HMAC brechen.