Vous pouvez signer tous vos webhooks avec une clé générée dans Easytools. Cela ne change en rien leur envoi ni leur contenu, mais cela permet au destinataire de vérifier la signature à l’aide de la clé.
Générer une clé de signature de webhook
Voici comment générer des clés de signature pour vos webhooks:
- Allez dans Store → Store settings
- Ouvrez l’onglet API & Webhooks
- Cliquez sur +Generate webhook signing key
- Copiez votre clé en cliquant sur Copy key
Important: pensez bien à copier et à enregistrer la clé de signature, car vous ne pourrez plus y accéder après sa création.
De retour sur le tableau de bord API & Webhooks, vous verrez les informations relatives à votre clé de signature. Vous pouvez aussi la supprimer avec Delete ou générer une nouvelle clé avec Change key.
Utiliser la clé de signature pour vérifier les webhooks
Désormais, chaque requête envoyée au webhook contient un en-tête X-Webhook-Signature. Le destinataire doit le calculer de son côté et comparer les valeurs pour s’assurer qu’elles correspondent.
Pour cela, calculez le SHA256 du contenu de la requête reçue à l’aide de la clé générée précédemment, puis comparez les valeurs.
Consultez les exemples suivants dans différents langages de programmation pour voir comment procéder.