Webhooks Xoolink
Connectez les besoins et événements publics de Xoolink à Slack, Teams, HubSpot, Notion ou votre propre système.
Choisir le format
- JSON standard — enveloppe Xoolink complète pour HubSpot, Notion, Zapier, Make ou votre serveur.
- Slack — message Block Kit prêt à lire avec résumé, expertises et bouton.
- Microsoft Teams — carte adaptative prête à lire.
Slack et Teams acceptent directement leur URL de webhook entrant ou de workflow. La langue se choisit pour chaque destination et les mentions issues du contenu utilisateur sont neutralisées.
Connecter Slack en deux clics
Dans l'espace admin de l'organisation, choisissez Connecter Slack, autorisez Xoolink puis sélectionnez le canal. Xoolink demande uniquement l'accès incoming-webhook, ne conserve pas le jeton OAuth Slack et chiffre l'URL entrante du canal. La saisie manuelle reste disponible.
Événements disponibles
need.created— un besoin public est publié.need.updated— son contenu public ou ses critères changent.need.withdrawn— il est retiré ou devient privé; seuls son identifiant, sa date de retrait et son lien sont transmis.event.created— un événement public est créé.event.updated— sa date, son lieu ou son contenu public change.event.cancelled— il est annulé; seuls son identifiant, sa date d'annulation et son lien sont transmis.
Les besoins discrets, de démonstration ou susceptibles de contenir un montant sont exclus. Les champs internes des hôtes d'événements ne sont jamais envoyés. Cochez uniquement les cycles utiles à votre destination.
Aucun événement n'existe pour la vie interne d'une meute. La répartition des revenus, les encaissements et versements et leurs confirmations, les jalons, les documents, les positionnements et les prix, les signatures du pacte et les clauses privées d'une organisation ne déclenchent aucun envoi et n'apparaissent dans aucune charge utile. Ils sont réservés en lecture à leurs membres. Voir la répartition des revenus.
{
"id": "evt-need-created-req-123-v1",
"type": "need.created",
"version": "1",
"occurred_at": "2026-07-24T16:30:00.000Z",
"organization_id": null,
"data": {
"id": "req-123",
"title": "Sécuriser un réseau de cliniques",
"required_expertise": ["Cybersécurité", "Conformité"],
"remote_allowed": true
}
}
Après un signal, GET /api/v1/opportunities/:id ou GET /api/v1/events/:id renvoie l'état public courant. Un 404 confirme que la ressource n'est plus publique.
Vérifier la signature du format standard
Les en-têtes X-Xoolink-Signature et X-Xoolink-Delivery-Format accompagnent chaque envoi. Pour le JSON standard, calculez un HMAC SHA-256 sur <timestamp>.<corps brut> avec le secret affiché à la création. Comparez en temps constant et refusez les timestamps vieux de plus de cinq minutes. Slack et Teams authentifient eux-mêmes leur URL; aucun secret HMAC n'est donc affiché pour ces formats. Leurs URL sensibles sont chiffrées et masquées dans l'interface.
Fiabilité et idempotence
La livraison suit un modèle au moins une fois. Une interruption réseau peut survenir après que votre serveur a traité l'événement mais avant que Xoolink ait enregistré son accusé; une tentative ultérieure peut donc contenir le même événement.
- Dédupliquez durablement sur
X-Xoolink-Event-IdouIdempotency-Key; les deux contiennent le même identifiant stable à chaque tentative. - Enregistrez cet identifiant avec une contrainte unique, dans la même transaction que votre effet métier, puis répondez
2xx. - Répondez en moins de 8 secondes.
- Xoolink effectue jusqu'à 8 tentatives avec délai exponentiel.
- Base permet 1 destination et conserve 12 livraisons; Alpha en permet 2 et en conserve 25; Clan en permet 10, en conserve 100 et ajoute la relance manuelle.
Besoin de lire les données à la demande ?
Consultez la documentation de l'API publique v1 et les recettes HubSpot et Notion. Les clés API Bearer et les secrets de signature de webhook sont distincts et ne doivent jamais être interchangés.
Signature électronique
Yousign utilise une connexion native distincte des webhooks sortants ci-dessus. Xoolink reçoit les changements d'état de Yousign sur une URL dédiée, signée avec le secret fourni lors de la connexion.