Branchez votre CMS à tous vos outils : API REST, jetons API et webhooks
Le module Intégration ouvre Clustraly via une API REST, des jetons à scopes révocables et des webhooks signés pour connecter vos outils en sécurité. Explorez ci-dessous les 16 fonctionnalités de ce module.
Exposez vos articles, pages et taxonomies via une API REST propre, prévenez vos outils en temps réel avec des webhooks signés, et pilotez chaque accès par des jetons à scopes que vous révoquez d'un clic. La sécurité est câblée par défaut : vous décidez qui entre, jusqu'où et pour combien de temps.
Donnez accès à vos données sans jamais céder le contrôle
Chaque jeton porte un nom, un propriétaire, des scopes de lecture ou d'écriture et une expiration que vous fixez de quelques jours à jamais. À la création, le secret ne s'affiche qu'une seule fois : Clustraly n'en garde qu'une empreinte SHA-256, jamais la valeur en clair.
Une clé compromise ? Révoquez-la en un clic : la coupure est immédiate et définitive, même sous appels concurrents. Vous voyez la dernière utilisation, l'IP appelante et le statut de chaque jeton, et chaque création ou révocation part dans l'audit.
- Secret révélé une seule fois, jamais stocké en clair
- Scopes lecture/écriture et expiration au choix
- Révocation immédiate, définitive et journalisée
- Dernière utilisation et IP visibles par jeton
Diffusez et alimentez vos contenus depuis n'importe quelle application
Lisez vos articles, pages, catégories et tags via des endpoints paginés et multilingues, retrouvez n'importe quel contenu par la recherche plein texte, ou créez et mettez à jour vos articles à distance. L'API impose le périmètre publié et public côté serveur, et sérialise chaque champ par liste blanche aucune donnée interne ne fuit.
Un point d'entrée /api/v1 auto-documenté annonce les versions, les ressources et les scopes disponibles : vos intégrateurs démarrent sans rien deviner.
- Lecture et écriture des articles, pages et taxonomies
- Recherche plein texte et filtrage par langue
- Sérialisation whitelistée, zéro fuite de champ interne
- Endpoint de découverte auto-documenté
Prévenez vos outils à la seconde où votre contenu bouge
Abonnez chaque endpoint aux événements qui comptent : publication d'article ou de page, nouveau commentaire, nouveau contact, ou les alertes d'erreur de l'Error-Intelligence. Neuf événements au total, ou le joker qui les capte tous.
Créez, modifiez, activez ou désactivez vos points de terminaison en quelques clics chaque URL est validée pour n'accepter que du HTTPS vers une adresse publique, ce qui bloque toute cible interne.
- 9 événements : contenu, commentaire, contact, alertes d'erreur
- Abonnement fin par case à cocher ou joker global
- Endpoints activables et désactivables à la volée
- URL HTTPS et IP publique imposées
Des livraisons signées, réessayées et traçables jusqu'au bout
Chaque envoi part signé en HMAC-SHA256 dans l'en-tête X-Clustraly-Signature : vos systèmes vérifient qu'il vient bien de vous. En cas d'échec, Clustraly réessaie automatiquement avec un backoff croissant (1 min, 5 min, 30 min, 2 h, 6 h) jusqu'à six tentatives avant de marquer la livraison en échec.
Un journal complet garde la trace de chaque envoi : statut, code HTTP, nombre de tentatives et erreur. Envoyez un événement de test ou rejouez une livraison stockée quand vous le voulez.
- Signature HMAC-SHA256 vérifiable côté récepteur
- Réessais automatiques avec backoff, jusqu'à 6 tentatives
- Journal détaillé : statut, code HTTP, tentatives, erreurs
- Ping de test et renvoi de livraison en un clic
La sécurité est câblée par défaut, pas laissée à votre charge
Authentification Bearer, contrôle de scope par route, limitation de débit par jeton et prise en charge du CORS protègent chaque endpoint sans configuration de votre part. Le secret de signature des webhooks est chiffré au repos en AES-256-GCM, et tout HTML entrant par l'API est assaini contre le XSS stocké.
Les cibles internes et privées sont bloquées par un contrôle anti-SSRF strict, et chaque action sensible jeton, webhook, écriture laisse une trace dans l'audit. Vous gardez la preuve de qui a fait quoi.
- Bearer, scopes par route et limite de débit par jeton
- Secret chiffré AES-256-GCM et HTML assaini
- Anti-SSRF : cibles internes et privées bloquées
- Audit complet des actions sensibles
Les 16 fonctionnalités de ce module
Chaque fonctionnalité a (ou aura) sa page dédiée. Cliquez pour explorer.
Jetons API liste et statuts
Consulter la liste • Voir le préfixe masqué • Voir propriétaire/scopes/dernière utilisatio
DécouvrirCréation de jeton avec révélation unique du secret
Créer un jeton • Choisir les scopes • Fixer l'expiration • Copier le secret • Journaliser
DécouvrirRévocation de jeton
Révoquer • Confirmer • Journaliser (audit)
DécouvrirModèle de scopes, expiration et dernière utilisation
Normaliser/dé-dupliquer les scopes • Vérifier le jeton • Horodater l'usage • Dériver le st
DécouvrirWebhooks CRUD des points de terminaison
Lister • Créer • Éditer • Mettre à jour • Supprimer • Basculer actif/inactif • Journaliser
DécouvrirGestion du secret de signature
Générer le secret • Révéler à l'édition • Régénérer (rotation) • Chiffrer au repos
DécouvrirCatalogue d'événements souscriptibles
Sélectionner via cases à cocher • Souscrire au joker '*' • S'abonner aux événements conten
DécouvrirJournal de livraison, ping de test et renvoi
Consulter les livraisons • Envoyer un événement de test • Renvoyer une livraison stockée •
DécouvrirMoteur de livraison signée et de retry
Mettre en file • Signer HMAC-SHA256 • Envoyer via client anti-SSRF • Réessayer avec backof
DécouvrirAPI REST publique lecture des articles (/api/v1)
Lister les articles paginés • Obtenir un article par slug • Filtrer par langue (?lang)
DécouvrirAPI REST publique écriture des articles (/api/v1)
Créer un article • Mettre à jour par slug • Assainir le HTML • Déclencher les hooks conten
DécouvrirAPI REST publique lecture des pages (/api/v1)
Lister les pages paginées • Obtenir une page par slug • Filtrer par langue (?lang)
DécouvrirAPI REST publique taxonomies catégories et tags (/api/v1)
Lister les catégories • Obtenir une catégorie + ses articles • Lister les tags • Obtenir u
DécouvrirAPI REST publique recherche (/api/v1/search)
Rechercher (min 2 caractères) • Re-filtrer en direct • Retourner suggestion/correction
DécouvrirAPI REST publique doc de découverte/health & préflight CORS
Obtenir le document de découverte/health • Répondre au préflight CORS (OPTIONS)
DécouvrirAPI REST publique auth Bearer, gating de scope, CORS & rate-limit
Authentifier par Bearer • Contrôler le scope par route • Gérer le CORS • Limiter le débit
DécouvrirL'IA propose, vous décidez vos intégrations aussi
Clustraly ouvre vos contenus au reste de votre stack, mais c'est vous qui tenez les clés : quels scopes, quels événements, quels endpoints et jusqu'à quand. Chaque accès reste révocable, chaque livraison signée, chaque action tracée.
Questions fréquentes
Où est stocké le secret de mon jeton API ?
Comment mes systèmes vérifient qu'un webhook vient bien de Clustraly ?
Que se passe-t-il si un endpoint webhook ne répond pas ?
Quelles données l'API publique expose-t-elle ?
Prêt à connecter Clustraly à tout votre écosystème ?
Créez un jeton, choisissez ses scopes, branchez vos webhooks et laissez votre CMS dialoguer avec vos outils en temps réel, signé et tracé. Vous ouvrez les portes, vous gardez les clés.