Clustraly
Jetons API, webhooks & API REST

Gestion du secret de signature : des webhooks signés que vos destinataires peuvent vérifier

Gestion du secret de signature une fonctionnalité du module Jetons API, webhooks & API REST de Clustraly. La gestion du secret de signature donne à chaque webhook une clé HMAC whsec_, révélée une fois, régénérable et chiffrée au repos.

Chaque webhook reçoit sa propre clé HMAC. Vous générez, révélez et régénérez le secret quand vous le décidez ; Clustraly le chiffre au repos et l'utilise pour signer chaque livraison sortante.

Authenticité prouvée

Chaque livraison signée, chaque destinataire rassuré

Vos systèmes récepteurs savent qu'un événement vient bien de Clustraly, et pas d'un tiers. Fini les payloads que l'on reçoit sans pouvoir en prouver l'origine.

Chaque webhook porte son propre secret de signature HMAC au format whsec_, qui signe le corps de chacune de ses livraisons sortantes. La preuve voyage dans l'en-tête de signature de chaque envoi.

  • Secret HMAC dédié à chaque webhook
  • Format whsec_ reconnaissable
  • Signe le corps de chaque livraison sortante
Génération & révélation unique

Un secret généré une fois, révélé quand vous en avez besoin

Vous créez le webhook, le secret s'affiche une seule fois : vous le copiez et le confiez à votre service récepteur. Rien ne traîne ensuite dans l'interface.

Besoin de le retrouver plus tard ? Le secret courant reste révélable sur l'écran d'édition du webhook, où un simple clic le sélectionne pour la copie.

  • Affiché une seule fois à la création
  • Révélable à l'édition, clic pour sélectionner
  • Copie directe vers votre service récepteur
Rotation maîtrisée

Régénérez le secret au moment que vous choisissez

Un doute sur une fuite, une rotation planifiée : vous décidez. Lors d'une mise à jour, cochez la régénération et Clustraly émet un nouveau secret, réaffiché une seule fois.

Les livraisons suivantes sont signées avec ce nouveau secret. Mettez-le à jour côté récepteur pour continuer à valider vos signatures sans interruption.

  • Régénération via l'option regenerate_secret
  • Nouveau secret réaffiché une seule fois
  • Les envois suivants utilisent le nouveau secret
Chiffré au repos

Votre secret protégé en base, jamais laissé en clair

Même stocké, votre secret reste hors de portée. Au repos, Clustraly le chiffre en AES-256-GCM via le mécanisme Setting, dès qu'une clé de chiffrement est configurée sur votre CMS.

  • Chiffrement AES-256-GCM au repos
  • Appliqué via le mécanisme Setting
  • Actif dès qu'une clé de chiffrement est configurée
Cas d'usage

Vérifiez l'origine de chaque événement que vous recevez

Côté récepteur, recalculez la signature HMAC-SHA256 du corps reçu avec votre copie du secret, puis comparez-la à celle transmise dans l'en-tête de signature. Tout ce qui ne correspond pas, vous le rejetez.

Résultat : vos automatisations, synchronisations et notifications ne réagissent qu'à des événements dont l'origine est prouvée.

  • Recalcul HMAC-SHA256 côté récepteur
  • Comparaison avec la signature transmise
  • Rejet des corps non conformes
Pourquoi ça compte

L'IA propose, vous gardez la main sur vos secrets

Clustraly génère le secret de signature et le chiffre au repos pour vous. À vous de choisir quand le révéler, quand le régénérer, et quels destinataires valident vos signatures.

FAQ

Questions fréquentes

À quoi sert le secret de signature d'un webhook ?
Il signe le corps de chaque livraison sortante en HMAC. Vos systèmes récepteurs recalculent la signature avec le même secret et rejettent tout appel dont l'origine n'est pas prouvée.
Puis-je revoir un secret déjà créé ?
Le secret est affiché une seule fois à la création. Ensuite, le secret courant reste révélable sur l'écran d'édition du webhook, où un clic le sélectionne pour la copie.
Comment faire tourner (régénérer) un secret ?
Lors d'une mise à jour, cochez la régénération : Clustraly génère un nouveau secret et l'affiche une seule fois. Les livraisons suivantes sont alors signées avec ce nouveau secret.
Le secret est-il stocké en clair ?
Non. Au repos, il est chiffré en AES-256-GCM via le mécanisme Setting, dès qu'une clé de chiffrement est configurée sur votre CMS.
Prêt à commencer ?

Signez vos webhooks en toute confiance

Activez un secret de signature sur chaque endpoint, régénérez-le quand vous le décidez et laissez Clustraly le chiffrer au repos. Vos intégrations ne reçoivent plus que des événements dont l'origine est prouvée.