Skip to main content
Firecrawl signe chaque requête de webhook à l’aide du HMAC-SHA256. La vérification des signatures garantit que les requêtes sont authentiques et n’ont pas été altérées.

Clé secrète

Le secret de votre webhook est disponible dans l’onglet Avancé des paramètres de votre compte. Chaque compte dispose d’un secret unique utilisé pour signer toutes les requêtes webhook.
Gardez le secret de votre webhook en lieu sûr et ne l’exposez jamais publiquement. Si vous pensez que votre secret a été compromis, régénérez-le immédiatement depuis les paramètres de votre compte.

Vérification de la signature

Chaque requête de webhook inclut un en-tête X-Firecrawl-Signature :

Comment vérifier

  1. Extraire la signature de l’en-tête X-Firecrawl-Signature
  2. Récupérer le corps brut de la requête (ne le parsez pas au préalable)
  3. Calculer le HMAC-SHA256 avec votre clé secrète
  4. Comparer les signatures à l’aide d’une fonction de comparaison à durée constante

Implémentation

Bonnes pratiques

Toujours vérifier les signatures

Ne traitez jamais une requête de webhook sans avoir d’abord vérifié sa signature :

Utilisez des comparaisons à temps constant

La comparaison de chaînes standard peut révéler des informations temporelles. Utilisez crypto.timingSafeEqual() dans Node.js ou hmac.compare_digest() en Python.

Utiliser HTTPS

Utilisez toujours un point de terminaison HTTPS pour votre webhook afin de garantir que les données sont chiffrées en transit.