Clustraly
Administration & système

Branchez votre CMS à tous vos outils : API REST, jetons API et webhooks

Le module Intégration ouvre Clustraly via une API REST, des jetons à scopes révocables et des webhooks signés pour connecter vos outils en sécurité. Explorez ci-dessous les 16 fonctionnalités de ce module.

Exposez vos articles, pages et taxonomies via une API REST propre, prévenez vos outils en temps réel avec des webhooks signés, et pilotez chaque accès par des jetons à scopes que vous révoquez d'un clic. La sécurité est câblée par défaut : vous décidez qui entre, jusqu'où et pour combien de temps.

Jetons API

Donnez accès à vos données sans jamais céder le contrôle

Chaque jeton porte un nom, un propriétaire, des scopes de lecture ou d'écriture et une expiration que vous fixez de quelques jours à jamais. À la création, le secret ne s'affiche qu'une seule fois : Clustraly n'en garde qu'une empreinte SHA-256, jamais la valeur en clair.

Une clé compromise ? Révoquez-la en un clic : la coupure est immédiate et définitive, même sous appels concurrents. Vous voyez la dernière utilisation, l'IP appelante et le statut de chaque jeton, et chaque création ou révocation part dans l'audit.

  • Secret révélé une seule fois, jamais stocké en clair
  • Scopes lecture/écriture et expiration au choix
  • Révocation immédiate, définitive et journalisée
  • Dernière utilisation et IP visibles par jeton
API REST publique /api/v1

Diffusez et alimentez vos contenus depuis n'importe quelle application

Lisez vos articles, pages, catégories et tags via des endpoints paginés et multilingues, retrouvez n'importe quel contenu par la recherche plein texte, ou créez et mettez à jour vos articles à distance. L'API impose le périmètre publié et public côté serveur, et sérialise chaque champ par liste blanche aucune donnée interne ne fuit.

Un point d'entrée /api/v1 auto-documenté annonce les versions, les ressources et les scopes disponibles : vos intégrateurs démarrent sans rien deviner.

  • Lecture et écriture des articles, pages et taxonomies
  • Recherche plein texte et filtrage par langue
  • Sérialisation whitelistée, zéro fuite de champ interne
  • Endpoint de découverte auto-documenté
Webhooks

Prévenez vos outils à la seconde où votre contenu bouge

Abonnez chaque endpoint aux événements qui comptent : publication d'article ou de page, nouveau commentaire, nouveau contact, ou les alertes d'erreur de l'Error-Intelligence. Neuf événements au total, ou le joker qui les capte tous.

Créez, modifiez, activez ou désactivez vos points de terminaison en quelques clics chaque URL est validée pour n'accepter que du HTTPS vers une adresse publique, ce qui bloque toute cible interne.

  • 9 événements : contenu, commentaire, contact, alertes d'erreur
  • Abonnement fin par case à cocher ou joker global
  • Endpoints activables et désactivables à la volée
  • URL HTTPS et IP publique imposées
Livraison & fiabilité

Des livraisons signées, réessayées et traçables jusqu'au bout

Chaque envoi part signé en HMAC-SHA256 dans l'en-tête X-Clustraly-Signature : vos systèmes vérifient qu'il vient bien de vous. En cas d'échec, Clustraly réessaie automatiquement avec un backoff croissant (1 min, 5 min, 30 min, 2 h, 6 h) jusqu'à six tentatives avant de marquer la livraison en échec.

Un journal complet garde la trace de chaque envoi : statut, code HTTP, nombre de tentatives et erreur. Envoyez un événement de test ou rejouez une livraison stockée quand vous le voulez.

  • Signature HMAC-SHA256 vérifiable côté récepteur
  • Réessais automatiques avec backoff, jusqu'à 6 tentatives
  • Journal détaillé : statut, code HTTP, tentatives, erreurs
  • Ping de test et renvoi de livraison en un clic
Sécurité intégrée

La sécurité est câblée par défaut, pas laissée à votre charge

Authentification Bearer, contrôle de scope par route, limitation de débit par jeton et prise en charge du CORS protègent chaque endpoint sans configuration de votre part. Le secret de signature des webhooks est chiffré au repos en AES-256-GCM, et tout HTML entrant par l'API est assaini contre le XSS stocké.

Les cibles internes et privées sont bloquées par un contrôle anti-SSRF strict, et chaque action sensible jeton, webhook, écriture laisse une trace dans l'audit. Vous gardez la preuve de qui a fait quoi.

  • Bearer, scopes par route et limite de débit par jeton
  • Secret chiffré AES-256-GCM et HTML assaini
  • Anti-SSRF : cibles internes et privées bloquées
  • Audit complet des actions sensibles
Le détail

Les 16 fonctionnalités de ce module

Chaque fonctionnalité a (ou aura) sa page dédiée. Cliquez pour explorer.

Jetons API liste et statuts

Consulter la liste • Voir le préfixe masqué • Voir propriétaire/scopes/dernière utilisatio

Découvrir

Création de jeton avec révélation unique du secret

Créer un jeton • Choisir les scopes • Fixer l'expiration • Copier le secret • Journaliser

Découvrir

Révocation de jeton

Révoquer • Confirmer • Journaliser (audit)

Découvrir

Modèle de scopes, expiration et dernière utilisation

Normaliser/dé-dupliquer les scopes • Vérifier le jeton • Horodater l'usage • Dériver le st

Découvrir

Webhooks CRUD des points de terminaison

Lister • Créer • Éditer • Mettre à jour • Supprimer • Basculer actif/inactif • Journaliser

Découvrir

Gestion du secret de signature

Générer le secret • Révéler à l'édition • Régénérer (rotation) • Chiffrer au repos

Découvrir

Catalogue d'événements souscriptibles

Sélectionner via cases à cocher • Souscrire au joker '*' • S'abonner aux événements conten

Découvrir

Journal de livraison, ping de test et renvoi

Consulter les livraisons • Envoyer un événement de test • Renvoyer une livraison stockée •

Découvrir

Moteur de livraison signée et de retry

Mettre en file • Signer HMAC-SHA256 • Envoyer via client anti-SSRF • Réessayer avec backof

Découvrir

API REST publique lecture des articles (/api/v1)

Lister les articles paginés • Obtenir un article par slug • Filtrer par langue (?lang)

Découvrir

API REST publique écriture des articles (/api/v1)

Créer un article • Mettre à jour par slug • Assainir le HTML • Déclencher les hooks conten

Découvrir

API REST publique lecture des pages (/api/v1)

Lister les pages paginées • Obtenir une page par slug • Filtrer par langue (?lang)

Découvrir

API REST publique taxonomies catégories et tags (/api/v1)

Lister les catégories • Obtenir une catégorie + ses articles • Lister les tags • Obtenir u

Découvrir

API REST publique recherche (/api/v1/search)

Rechercher (min 2 caractères) • Re-filtrer en direct • Retourner suggestion/correction

Découvrir

API REST publique doc de découverte/health & préflight CORS

Obtenir le document de découverte/health • Répondre au préflight CORS (OPTIONS)

Découvrir

API REST publique auth Bearer, gating de scope, CORS & rate-limit

Authentifier par Bearer • Contrôler le scope par route • Gérer le CORS • Limiter le débit

Découvrir
Pourquoi ça compte

L'IA propose, vous décidez vos intégrations aussi

Clustraly ouvre vos contenus au reste de votre stack, mais c'est vous qui tenez les clés : quels scopes, quels événements, quels endpoints et jusqu'à quand. Chaque accès reste révocable, chaque livraison signée, chaque action tracée.

FAQ

Questions fréquentes

Où est stocké le secret de mon jeton API ?
Nulle part en clair. Clustraly n'affiche le secret complet qu'une seule fois, à la création, puis n'en conserve qu'une empreinte SHA-256. Copiez-le à ce moment : il devient ensuite irrécupérable.
Comment mes systèmes vérifient qu'un webhook vient bien de Clustraly ?
Chaque livraison porte une signature HMAC-SHA256 dans l'en-tête X-Clustraly-Signature, calculée avec le secret de votre webhook. Vous recalculez la signature de votre côté pour authentifier l'envoi avant de le traiter.
Que se passe-t-il si un endpoint webhook ne répond pas ?
La livraison est réessayée automatiquement avec un backoff croissant (1 min, 5 min, 30 min, 2 h, 6 h), jusqu'à six tentatives. Vous suivez chaque essai dans le journal et pouvez renvoyer manuellement une livraison stockée.
Quelles données l'API publique expose-t-elle ?
Uniquement les contenus publiés et publics : articles, pages, catégories, tags et recherche. La sérialisation passe par une liste blanche de champs aucun champ interne ne fuit et le scope requis est contrôlé à chaque route.
Prêt à commencer ?

Prêt à connecter Clustraly à tout votre écosystème ?

Créez un jeton, choisissez ses scopes, branchez vos webhooks et laissez votre CMS dialoguer avec vos outils en temps réel, signé et tracé. Vous ouvrez les portes, vous gardez les clés.