API & Entwickler
Der gesamte Tresor wird per Code gesteuert. Ohne den Kern zu berühren.
Vollständige REST-API, 28+ HMAC-signierte Webhooks, native WordPress-Hooks, Zero-Config-Fluent-Integrationen. Wenn Sie ein IT-Team haben, ist Ihr Stack innerhalb eines Nachmittags angebunden.
Anti-SSRF
HMAC SHA-256 Signatur
AES-256-CBC im Ruhezustand
Revisionssichere Zeitstempel-Prüfung
TLS 1.3 obligatorisch
Anti-Tamper-Plugin
01
Vollständige REST-API
Alles lässt sich per REST bereitstellen – Kunden, Dateien, Karten, Links, Einbettungen, Tags, Abläufe, Zertifikate, Audits. Authentifizierung über API-Schlüssel, granulare ACLs, Aufrufprotokoll.
Kunden-Endpoints
- GET
/wp-json/cv/v1/clients - POST
/wp-json/cv/v1/clients - PUT
/wp-json/cv/v1/clients/{id} - DEL
/wp-json/cv/v1/clients/{id}
Datei-Endpoints
- POST
/cv/v1/files/upload - GET
/cv/v1/files/{id}/token - POST
/cv/v1/files/{id}/archive - POST
/cv/v1/files/{id}/expiry
Endpoints Karten / Links / Embeds
- GET
/cv/v1/cards - POST
/cv/v1/links - POST
/cv/v1/embeds - GET
/cv/v1/tags
Übergreifende Endpoints
- GET
/cv/v1/search - GET
/cv/v1/audit - GET
/cv/v1/parcours - GET
/cv/v1/certificates
Beispiel: Kundenliste abrufen
curl -X GET https://votre-site.fr/wp-json/cv/v1/clients
-H "Authorization: Bearer YOUR_API_KEY"
-H "Accept: application/json"
# JSON-Antwort:
# {
# "data": [
# {"id": 12, "name": "M. Bertrand", "email": "...", "tier": 1},
# {"id": 13, "name": "SCI Verdun", "email": "...", "tier": 2}
# ],
# "meta": { "total": 124, "page": 1, "per_page": 20 }
# }Authentifizierung & Logging: API-Schlüssel pro Benutzer (WP-Rollen), ACL pro Endpunkt, vollständiges Protokoll der Aufrufe (Methode, URL, IP, Operator, Dauer). Konfigurierbare Kontingente und Rate-Limits.
02
Webhooks (28+ Ereignisse)
Jede relevante Aktion löst einen HMAC-signierten POST an Ihre Endpunkte aus. Multi-Targeting, unabhängige Secrets, Anti-SSRF, exponentielles Retry.
Tresor & Dokumente
file.uploadedfile.validatedfile.refusedfile.expiredfile.archivedfile.signed
Kunden & Auth
client.createdclient.archivedclient.taggedclient.loginclient.logoutclient.password_reset
Prozesse & Gates
parcours.enrolledstep.unlockedstep.completedquiz.submittedcertificate.issuedparcours.finished
Community & Engagement
comment.postedannouncement.publishedtrophy.unlockedevent.createdevent.rsvpreplay.viewed
Beispiel: Payload + HMAC-Signatur
POST https://votre-stack.fr/webhooks/cv-receiver
Headers:
X-CV-Event: file.validated
X-CV-Signature: sha256=8b1cde…
Content-Type: application/json
{
"event": "file.validated",
"occurred_at": "2026-05-02T10:34:21.842Z",
"data": {
"file_id": 4521,
"client_id": 12,
"operator_id": 3,
"name": "Bilan 2024 SARL VERDIA.pdf",
"audit_url": "https://votre-site.fr/cv/audit/4521"
}
}
# Signatur auf Empfängerseite prüfen:
# computed = "sha256=" + hmac_sha256(secret, raw_body)
# hmac.compare_digest(computed, header) → trueKonfiguration: Mehrere Ziel-URLs, jeweils mit eigenem Secret. Anti-SSRF-Filterung (RFC 1918, Link-Local). Exponentielles Retry-Verfahren bis zu 24 Std. Zustellungsprotokolle.
03
Native WordPress-Hooks
Client Vault ist ein WordPress-Plugin — die gesamte Funktionalität ist über add_action / add_filter erweiterbar, ohne den Core zu verändern. Kompatibel mit Ihrem bestehenden Code und Ihren eigenen Plugins.
Hauptaktionen
cv_after_file_uploadedcv_after_file_validatedcv_after_step_completedcv_after_client_createdcv_after_audit_log
Hauptfilter
cv_email_subjectcv_email_bodycv_max_upload_sizecv_storage_quota_gbcv_token_lifetime
Berechtigungen & Rollen
cv_user_can_view_clientcv_user_can_validatecv_user_can_exportcv_user_capabilities_map
Beispiel: Slack-Benachrichtigung nach Validierung senden
add_action( 'cv_after_file_validated', function ( $file_id, $client_id, $operator_id ) {
$file = cv_get_file( $file_id );
$client = cv_get_client( $client_id );
wp_remote_post( 'https://hooks.slack.com/services/T0…', [
'headers' => [ 'Content-Type' => 'application/json' ],
'body' => wp_json_encode( [
'text' => sprintf(
'✅ %s hat „%s“ für %s validiert',
wp_get_user( $operator_id )->display_name,
$file->name,
$client->name
),
] ),
] );
}, 10, 3 );04
Sicherheit & Audit
Sollte Ihr Datenschutzbeauftragter (DPO) oder IT-Sicherheitsbeauftragter (RSSI) die Lösung prüfen, wird er genau diese Punkte bewerten. Alles ist dokumentiert, konfigurierbar und protokolliert.
AES-256-CBC-Verschlüsselung
Schlüssel pro Kundenbereich, individueller IV pro Datei, Verschlüsselung der Daten auf dem Datenträger. Der Hauptschlüssel wird in der wp-config.php gespeichert und niemals in der Datenbank.
Anti-SSRF (Webhooks)
Blockiert das Senden von Webhooks an interne Netzwerke (RFC 1918), localhost, link-local, private IPv6-Adressen und Cloud-Metadaten (169.254.x.x). Optionale Allowlist verfügbar.
Anti-Tamper-Schutz für Plugins
Der Hash-Wert kritischer Dateien wird beim Start des Plugins überprüft. Wenn eine kritische Datei verändert wurde (potenzielle Kompromittierung), verweigert das Plugin den Start im Sicherheitsmodus.
Vollständiges Zeitstempel-Audit
Jeder API-Aufruf, jede UI-Aktion, jedes gesendete Webhook wird protokolliert: Operator, IP, Methode, Ziel, Dauer, Status. Beweiskräftiger Export als PDF oder CSV.
Admin-IP-Filterung
Beschränkung des Admin-Zugangs auf eine Auswahl an IP-Adressen / CIDR-Bereichen (Kanzlei, VPN, Homeoffice). Kompatibel mit IPv4 und IPv6.
DSGVO: Export & Löschung
Selektiver Export von Kundendaten (JSON/ZIP), Recht auf Vergessenwerden mit einem Klick, Aufbewahrungsfristen konfigurierbar nach Datenkategorie.
05
Native Fluent-Integrationen
Für den Fluent-Stack ist die Einrichtung konfigurionsfrei. Client Vault erkennt die Präsenz des Plugins automatisch und aktiviert das Gateway.
FluentCRM
Automatisches Tagging von Kontakten basierend auf Tresor-Ereignissen, Sequenzen ausgelöst durch Prozessschritte, dynamische Segmente.
FluentPlayer
Integrierter Videoplayer für Replays / Medieninhalte aus dem Tresor, Tracking der Wiedergabe pro Kunde.
FluentCart
In die Prozesse integrierte Stripe-Zahlungen: Ein „Zahlungsschritt“ validiert automatisch nach Eingang des Stripe-Webhooks.
Fluent Community
Mapping N × N Abläufe / Bereiche, 21 kontextualisierte Widgets, quellübergreifende Suche, Ranglisten und Auszeichnungen.
Jenseits von Fluent: Alles Weitere erfolgt über Webhooks oder die REST-API. Direktes Stripe, Calendly, Cal.com, Zapier, n8n, Make, Ihr individuelles CRM — keine Grenzen.
06
Entwicklerressourcen
Die vollständige Dokumentation, einsatzbereite Sammlungen und ein Kanal für gegenseitige Unterstützung.
Vollständige Dokumentation
Endpoints, Payloads, Beispiele, Fehlercodes, Rate-Limits, Changelog.
Postman-Sammlung
Alle vorkonfigurierten Endpoints, Umgebungen für Dev/Staging/Prod, Beispiel-Payloads.
OpenAPI / Swagger
YAML / JSON-Spezifikation zur Generierung Ihrer Clients in TypeScript, Python, Go, etc.
Entwickler-Community
Privater Bereich für Integratoren: Beispiele, Anwendungsfälle, Feedback zu nützlichen Hooks.
Bereit, Ihren Stack anzubinden?
Wir zeigen es Ihnen per Videoanruf.
30-minütige CTO-Demo: Wir sehen uns Ihren Stack an, identifizieren die Anbindungspunkte und beantworten live Ihre Fragen zu Sicherheit und DSGVO.