Gestion du secret de signature : des webhooks signés que vos destinataires peuvent vérifier
Gestion du secret de signature une fonctionnalité du module Jetons API, webhooks & API REST de Clustraly. La gestion du secret de signature donne à chaque webhook une clé HMAC whsec_, révélée une fois, régénérable et chiffrée au repos.
Chaque webhook reçoit sa propre clé HMAC. Vous générez, révélez et régénérez le secret quand vous le décidez ; Clustraly le chiffre au repos et l'utilise pour signer chaque livraison sortante.
Chaque livraison signée, chaque destinataire rassuré
Vos systèmes récepteurs savent qu'un événement vient bien de Clustraly, et pas d'un tiers. Fini les payloads que l'on reçoit sans pouvoir en prouver l'origine.
Chaque webhook porte son propre secret de signature HMAC au format whsec_, qui signe le corps de chacune de ses livraisons sortantes. La preuve voyage dans l'en-tête de signature de chaque envoi.
- Secret HMAC dédié à chaque webhook
- Format whsec_ reconnaissable
- Signe le corps de chaque livraison sortante
Un secret généré une fois, révélé quand vous en avez besoin
Vous créez le webhook, le secret s'affiche une seule fois : vous le copiez et le confiez à votre service récepteur. Rien ne traîne ensuite dans l'interface.
Besoin de le retrouver plus tard ? Le secret courant reste révélable sur l'écran d'édition du webhook, où un simple clic le sélectionne pour la copie.
- Affiché une seule fois à la création
- Révélable à l'édition, clic pour sélectionner
- Copie directe vers votre service récepteur
Régénérez le secret au moment que vous choisissez
Un doute sur une fuite, une rotation planifiée : vous décidez. Lors d'une mise à jour, cochez la régénération et Clustraly émet un nouveau secret, réaffiché une seule fois.
Les livraisons suivantes sont signées avec ce nouveau secret. Mettez-le à jour côté récepteur pour continuer à valider vos signatures sans interruption.
- Régénération via l'option regenerate_secret
- Nouveau secret réaffiché une seule fois
- Les envois suivants utilisent le nouveau secret
Votre secret protégé en base, jamais laissé en clair
Même stocké, votre secret reste hors de portée. Au repos, Clustraly le chiffre en AES-256-GCM via le mécanisme Setting, dès qu'une clé de chiffrement est configurée sur votre CMS.
- Chiffrement AES-256-GCM au repos
- Appliqué via le mécanisme Setting
- Actif dès qu'une clé de chiffrement est configurée
Vérifiez l'origine de chaque événement que vous recevez
Côté récepteur, recalculez la signature HMAC-SHA256 du corps reçu avec votre copie du secret, puis comparez-la à celle transmise dans l'en-tête de signature. Tout ce qui ne correspond pas, vous le rejetez.
Résultat : vos automatisations, synchronisations et notifications ne réagissent qu'à des événements dont l'origine est prouvée.
- Recalcul HMAC-SHA256 côté récepteur
- Comparaison avec la signature transmise
- Rejet des corps non conformes
L'IA propose, vous gardez la main sur vos secrets
Clustraly génère le secret de signature et le chiffre au repos pour vous. À vous de choisir quand le révéler, quand le régénérer, et quels destinataires valident vos signatures.
Questions fréquentes
À quoi sert le secret de signature d'un webhook ?
Puis-je revoir un secret déjà créé ?
Comment faire tourner (régénérer) un secret ?
Le secret est-il stocké en clair ?
Fonctionnalités liées
Jetons API liste et statuts
Consulter la liste • Voir le préfixe masqué • Voir propriétaire/scopes/dernière
DécouvrirCréation de jeton avec révélation unique du secret
Créer un jeton • Choisir les scopes • Fixer l'expiration • Copier le secret • Jo
DécouvrirRévocation de jeton
Révoquer • Confirmer • Journaliser (audit)
DécouvrirSignez vos webhooks en toute confiance
Activez un secret de signature sur chaque endpoint, régénérez-le quand vous le décidez et laissez Clustraly le chiffrer au repos. Vos intégrations ne reçoivent plus que des événements dont l'origine est prouvée.