Aller au contenu

Endpoint public

Comprendre comment le formulaire public de préinscription crée un prospect tout en appliquant les contrôles de sécurité côté serveur.

  1. La fiche publique de formation envoie une requête POST /api/prospects/register.
  2. Le serveur détecte l’origine à partir de Origin puis, à défaut, de Referer.
  3. Le domaine extrait est comparé à la table prospects_allowed_origins.
  4. Le serveur contrôle aussi le champ honeypot.
  5. La tentative est journalisée dans prospects_endpoint_log.
  6. Si les contrôles passent, un prospect est créé dans le pipeline.

Le contrôle porte sur le host reçu, pas sur une URL complète avec chemin.

Le honeypot est vérifié côté serveur : si le champ est rempli, la requête est rejetée en 403.

Toutes les tentatives sont loguées, y compris les refus.

Si l’origine n’est pas autorisée, la tentative est rejetée et un email peut être envoyé à l’adresse déclarée dans la demande.