Webhooks en production : signature HMAC, anti‑rejeu et idempotence
Un webhook est souvent présenté comme une simple URL qui déclenche une automatisation. Techniquement, c’est vrai. Côté sécurité, c’est très incomplet : si cette URL est publique et qu’aucun contrôle sérieux n’est appliqué, n’importe qui peut tenter de lancer le workflow, rejouer un ancien événement ou envoyer une charge malformée. Une protection robuste ne repose pas…