Outil de mise au point de l'intégrateur : valide une signature que
vous avez calculée contre le secret du site — répond à la
question « ai-je bien implémenté la formule ? ». Ne contacte
jamais votre récepteur.
Envoyez les mêmes en-têtes qu'une vraie livraison
(X-Webhook-Signature, X-Webhook-Timestamp) et le corps exact
qui a été signé : la signature attendue est
HMAC-SHA256(secret, "<timestamp>.<corps brut>"), hexadécimale
(64 caractères), horodatage epoch millisecondes dans une fenêtre
de ±5 minutes.
Authentification : JWT propriétaire/administrateur uniquement (les
modérateurs n'y ont pas accès, comme sur config).
⚠ Un appel sans JWT valide reçoit une réponse HTTP 200 avec un
corps {"gcCode": 410, ...} — vérifiez l'absence du champ gcCode.
| Time | Status | User Agent | |
|---|---|---|---|
Retrieving recent requests… | |||
400website_id manquant ou invalide.
401Vérification refusée — {"error": "..."} : signature ou horodatage manquant, horodatage hors fenêtre (±5 min), format de signature invalide, ou signature qui ne correspond pas.
403Compte sans droit sur ce site, ou webhook non configuré (aucun secret à comparer).
404Site inconnu.
500Erreur serveur.
