Vérifier son calcul de signature

Outil de mise au point de l'intégrateur : valide une signature que
vous avez calculée contre le secret du site — répond à la
question « ai-je bien implémenté la formule ? ». Ne contacte
jamais votre récepteur.

Envoyez les mêmes en-têtes qu'une vraie livraison
(X-Webhook-Signature, X-Webhook-Timestamp) et le corps exact
qui a été signé : la signature attendue est
HMAC-SHA256(secret, "<timestamp>.<corps brut>"), hexadécimale
(64 caractères), horodatage epoch millisecondes dans une fenêtre
de ±5 minutes.

Authentification : JWT propriétaire/administrateur uniquement (les
modérateurs n'y ont pas accès, comme sur config).
⚠ Un appel sans JWT valide reçoit une réponse HTTP 200 avec un
corps {"gcCode": 410, ...} — vérifiez l'absence du champ gcCode.

Recent Requests
Log in to see full request history
TimeStatusUser Agent
Retrieving recent requests…
LoadingLoading…
Path Params
string
required
^[a-f0-9]{24}$

Identifiant interne du site (24 caractères hexadécimaux) — ⚠ le shortname n'est PAS accepté sur les routes webhook.

Body Params

Le corps signé, octets exacts (ex. {"ping": true}).

Headers
string
required
^[0-9a-f]{64}$

Votre HMAC-SHA256 hexadécimal de "<timestamp>.<corps brut>".

string
required

L'epoch en millisecondes utilisé dans votre calcul.

Responses

400

website_id manquant ou invalide.

401

Vérification refusée — {"error": "..."} : signature ou horodatage manquant, horodatage hors fenêtre (±5 min), format de signature invalide, ou signature qui ne correspond pas.

403

Compte sans droit sur ce site, ou webhook non configuré (aucun secret à comparer).

404

Site inconnu.

500

Erreur serveur.

Language
Credentials
Bearer
JWT
LoadingLoading…
Response
Click Try It! to start a request and see the response here! Or choose an example:
application/json