Endpoint public
Objectif
Section intitulée « Objectif »Comprendre comment le formulaire public de préinscription crée un prospect tout en appliquant les contrôles de sécurité côté serveur.
Procédure
Section intitulée « Procédure »- La fiche publique de formation envoie une requête
POST /api/prospects/register. - Le serveur détecte l’origine à partir de
Originpuis, à défaut, deReferer. - Le domaine extrait est comparé à la table
prospects_allowed_origins. - Le serveur contrôle aussi le champ honeypot.
- La tentative est journalisée dans
prospects_endpoint_log. - Si les contrôles passent, un prospect est créé dans le pipeline.
Points d’attention
Section intitulée « Points d’attention »Le contrôle porte sur le host reçu, pas sur une URL complète avec chemin.
Le honeypot est vérifié côté serveur : si le champ est rempli, la requête est rejetée en 403.
Toutes les tentatives sont loguées, y compris les refus.
Cas particuliers
Section intitulée « Cas particuliers »Si l’origine n’est pas autorisée, la tentative est rejetée et un email peut être envoyé à l’adresse déclarée dans la demande.