Nachrichtenvorlagen und Webhook-Sicherheit
E-Mail- und SMS-Vorlagen funktionieren wie Druckvorlagen, nur über einen anderen Kanal. Bei den Webhook-Einstellungen gibt es eine Falle: In der Produktion lässt eine leere Liste erlaubter Adressen niemanden durch.
Schritt für Schritt
Eine Nachrichtenvorlage finden und bearbeiten
- Öffne im Seitenmenü Konfiguration → Einstellungen. Wähle in der linken Spalte E-Mail und SMS (schneller geht es über Einstellungen suchen…) und dann den Tab E-Mail- und SMS-Vorlagen. Der Bildschirm Vorlagen wird geöffnet.
- Über der Liste gibt es einen Kanalumschalter: Alle, E-Mail, SMS, Druck / PDF – neben jedem steht die Anzahl der Vorlagen. Das ist eine Navigation, kein Filter: Sie bleibt auch dann ausgewählt, wenn du die übrigen Filter entfernst.
- Suche über Vorlage suchen…; zusätzlich gibt es die Filter Wofür und Aktiv. Die Spalten heißen Vorlagenname, Code, Sprache, System, Version.
- Wähle im Zeilenmenü Bearbeiten. Eine Vorschau ohne Änderungen öffnest du über Vorschau, eine Kopie erstellst du mit Duplizieren – bestätigt durch „Vorlage dupliziert“.
- Mit der Schaltfläche Neue Vorlage erstellst du eine Vorlage. Gib Vorlagenname, Code und Kanal an. Die Bestätigung lautet „Vorlage erstellt“.
- Bei E-Mail- und SMS-Vorlagen gibt es außerdem Test senden. Danach erscheint „Testnachricht gesendet. Im Versandprotokoll ansehen.“ – prüfe dort das Ergebnis (Versandprotokoll – was mit einer Nachricht passiert ist).
Zum Bearbeiten, Erstellen und Duplizieren brauchst du die Berechtigung Druckvorlagen, nicht Benachrichtigungen. Vorschau und Druck mit einer fertigen Vorlage benötigen keine dieser Berechtigungen.
Zugriff für Zustellberichte einstellen
Der letzte Tab im Bereich E-Mail und SMS heißt Zustellberichte – Zugriff.
- Besorge dir die IP-Adressbereiche deines E-Mail- oder SMS-Anbieters aus dessen Dokumentation.
- Öffne Konfiguration → Einstellungen → E-Mail und SMS → Zustellberichte – Zugriff.
- Gib im Block Zustellberichte des E-Mail-/SMS-Anbieters den Bereich in das Feld mit dem Hinweis z. B. 3.5.140.0/22 ein und klicke auf + (oder drücke Enter). Die Adresse erscheint als Markierung in Erlaubte IP-Adressen des Anbieters (einzelne Adressen oder Bereiche); über das Kreuz auf der Markierung entfernst du sie.
- Ein ungültiger Wert führt zu „Dies ist keine gültige IP-Adresse oder kein gültiger Bereich: <eingabe>“.
- Solange die Liste leer ist, steht oben die Warnung „Die Liste ist leer, daher werden Zustellberichte abgelehnt.“. Nach dem Hinzufügen erscheint stattdessen in Grün „Wir akzeptieren Berichte von N IP-Adressen oder -Bereichen“.
- Lass Max. Berichte von einer IP-Adresse bei
120/min, sofern dein Anbieter nicht mehr sendet. Das Format ist Zahl/Einheit (sec,min,hour,day); bei einem ungültigen Format erscheint „Gib das Limit als Zahl/Einheit ein, z. B. 200/min“. - Im Block Öffnungen und Klicks in E-Mails erfassen gibt es zwei Beschriftungen für den Umschalter: „Aktiviert – wir zählen Öffnungen und Klicks“ und „Deaktiviert – wir zählen Öffnungen und Klicks nicht (der Empfänger bemerkt nichts)“. Daneben steht Max. Öffnungen und Klicks von einer IP-Adresse, standardmäßig
600/min. Das Feld wird deaktiviert, wenn das Tracking ausgeschaltet ist. - Klicke oben rechts auf der Karte auf Speichern. Ein Eintrag, der noch im Adressfeld steht, aber nicht über + hinzugefügt wurde, wird beim Speichern automatisch ergänzt.
- Das Speichern ist ein sensibler Vorgang – das Fenster 2FA-Verifizierung erforderlich erscheint. Gib den Bestätigungscode ein und klicke auf Bestätigen. Für die nächsten 15 Minuten wirst du nicht erneut gefragt.
- Die Erfolgsmeldung lautet grün „Gespeichert“. Bei einem Fehler erscheint „Speichern fehlgeschlagen“.
Der Tab allein schützt nichts. Die Einstellungen kann jedes angemeldete Unternehmensmitglied lesen, auch ohne die Berechtigung Benachrichtigungen – nur zum Speichern ist 2FA erforderlich. Einen Tab in einer Rolle auszublenden ist keine Sicherheitsmaßnahme (Berechtigungsfallen – warum eine Freigabe manchmal nichts ändert).
Wie der Anbieter nachweist, dass eine Meldung von ihm stammt
Das solltest du wissen, bevor du Fehler wie „Webhooks kommen nicht an“ untersuchst. Es gibt zwei Schutzebenen, und beide müssen eine Anfrage zulassen:
- Token – der Anbieter übermittelt es im Header
X-Webhook-Token(oder, wenn sein Portal nur eine URL akzeptiert, direkt in der URL). Du legst es beim Versandkonto im Feld Webhook Token (X-Webhook-Token header) fest. Der Hinweis lautet: „Im Portal des Anbieters (SES/SendGrid/Mailgun) als benutzerdefinierten Header eintragen – beweist, dass der Webhook von dir stammt.“ Das System verschlüsselt den Token und sucht nach seinem Hash. Darüber wird bestimmt, zu welchem Unternehmen die Meldung gehört. Ohne passenden Token wird die Anfrage abgelehnt. - IP-Allowlist – wird erst nach dem Token geprüft. In der Produktion bedeutet eine leere Liste, dass alles abgelehnt wird; eine Adresse außerhalb der Liste wird zurückgewiesen.
Sende den Token niemandem per E-Mail und schreibe ihn nicht in eine Aufgabenbeschreibung – er ist einem Passwort für diesen Kanal gleichwertig. Um ihn zu erneuern, gibst du den neuen Token an beiden Stellen ein: beim Anbieter und im Versandkonto.
Wenn das System hinter einem Proxy oder Cloudflare läuft, sieht die Allowlist die Proxy-Adresse, bis die Bereitstellung dem Header X-Forwarded-For vertraut. Symptom: Die IP-Bereiche stimmen, trotzdem werden Anfragen abgelehnt. Das muss die für die Bereitstellung zuständige Person prüfen.Vorlagen
Der Tab Vorlagen verwendet denselben Mechanismus wie Druckvorlagen, nur mit einem anderen Kanal – E-Mail, SMS oder Druck. Dieselbe Liste findest du auch im Bereich „Dokumente“.
Das hat eine praktische Folge: Zum Bearbeiten von Vorlagen brauchst du die Berechtigung Druckvorlagen, selbst wenn du über die Benachrichtigungseinstellungen dorthin gehst (Zugriff auf Einstellungen — Berechtigungsfallen).
Für den Druck mit einer fertigen Vorlage ist diese Berechtigung nicht erforderlich.
Zustellberichte – Zugriff
In diesem Tab wird der Schutz der öffentlichen Adressen eingerichtet, an die E-Mail-Anbieter Rückläufer, Beschwerden, Öffnungen und Klicks melden.
| Einstellung | Zweck |
|---|---|
| Erlaubte IP-Adressen des Anbieters | Netzwerke, von denen Meldungen akzeptiert werden |
| Max. Berichte von einer IP-Adresse | Standardmäßig 120 pro Minute |
| Öffnungen und Klicks in E-Mails erfassen | Hauptschalter für Öffnungen und Klicks |
| Max. Öffnungen und Klicks von einer IP-Adresse | Standardmäßig 600 pro Minute |
Eine leere Liste sperrt in der Produktion alle Anfragen
Bei einer leeren Allowlist wird in der Produktion keine eingehende Meldung akzeptiert. Nicht „alle“ – keine einzige.
Eine Regel unterscheidet zwischen den beiden Umgebungen:
| IP-Liste | Entwicklungsumgebung | Produktion |
|---|---|---|
| leer | akzeptiert von jeder Adresse | lehnt alles ab |
| ausgefüllt | strikter Abgleich mit dem Bereich | strikter Abgleich mit dem Bereich |
Das ist beabsichtigt: Eine fehlende Konfiguration soll die Tür in der Produktion nicht unbemerkt öffnen. Stattdessen bleibt sie geschlossen, bis jemand die Bereiche bewusst eingibt. Die Benutzeroberfläche sagt es ausdrücklich: „Leere Allowlist = keine eingehenden Webhooks in der Produktion.“
Praktische Folge: Wenn Webhooks in Tests funktioniert haben und nach der Bereitstellung verstummen, solltest du zuerst hier nachsehen. Trage die vom Anbieter veröffentlichten IP-Bereiche ein.
Tracking ausschalten
Der Hauptschalter für das Tracking stoppt die Erfassung von Öffnungen und Klicks. Wenn du ihn ausschaltest, steigen die entsprechenden Kennzahlen in den Statistiken nicht weiter – das ist kein Fehler, sondern die Folge dieser Einstellung (Versandprotokoll – was mit einer Nachricht passiert ist).
Das kann aus Datenschutzgründen eine bewusste Entscheidung sein.
Hinweis zum Zugriff
Der Tab wird mit der Berechtigung Benachrichtigungen angezeigt, aber der Servermechanismus prüft diese Berechtigung nicht. Alle angemeldeten Mitglieder des Unternehmens können die Daten lesen; zum Speichern reicht eine bestätigte 2FA-Prüfung.
Behalte das bei der Zugriffsplanung im Blick: Den Tab auszublenden ist keine Sicherheitsmaßnahme (Berechtigungsfallen – warum eine Freigabe manchmal nichts ändert).
Möchtest du NOXTI mit deinen Bestellungen kennenlernen? Wir zeigen dir NOXTI mit deinen Vertriebskanälen und deinem Lager.
Präsentation vereinbaren