Sécuriser le widget : domaines autorisés et validation d'identité (HMAC)

Michael

Michael

Dernière mise à jour le Jun 26, 2026

📍 Où le trouver : Boîtes de réception → (votre boîte Site internet) → Réglages → onglet « Configuration »

Vous pouvez restreindre les sites où la bulle peut s'afficher (domaines autorisés) et activer une validation d'identité (HMAC) pour garantir que les visiteurs connectés sont bien ceux qu'ils prétendent être.

Comment ça marche

Les « Domaines autorisés » limitent l'affichage du widget à vos vrais domaines. La validation d'identité repose sur une clé secrète (HMAC) : votre site signe l'identité de l'utilisateur connecté, et Madyis Hub vérifie cette signature. Si vous rendez la validation obligatoire, seuls les visiteurs correctement signés peuvent discuter. Une option permet aussi d'autoriser l'affichage dans une webview mobile.

Étape par étape

  1. Boîtes de réception → Réglages de votre boîte « Site internet » → onglet « Configuration ».
  2. Renseignez vos « Domaines autorisés » (un par ligne) puis cliquez sur « Mettre à jour ».
  3. Ouvrez la section « Validation de l'identité » : copiez la clé secrète (HMAC).
  4. Implémentez la signature HMAC côté site avec cette clé (voir la documentation liée).
  5. Activez « Rendre la validation obligatoire » une fois la signature en place.
  6. Activez « Autoriser la webview mobile » si vous intégrez le widget dans une application mobile.

Bon à savoir

  • Activez l'obligation de validation seulement APRÈS avoir testé la signature, sinon vos visiteurs ne pourront plus écrire.
  • Gardez la clé secrète confidentielle : elle ne doit jamais être exposée côté navigateur en clair.