Das einzige WordPress-Plugin. Auf Ihrem WordPress. In 3 Minuten installiert.

API & Entwickler

Der gesamte Tresor wird per Code gesteuert. Ohne den Kern zu berühren.

Vollständige REST-API, 28+ HMAC-signierte Webhooks, native WordPress-Hooks, Zero-Config-Fluent-Integrationen. Wenn Sie ein IT-Team haben, ist Ihr Stack innerhalb eines Nachmittags angebunden.

Anti-SSRF

HMAC SHA-256 Signatur

AES-256-CBC im Ruhezustand

Revisionssichere Zeitstempel-Prüfung

TLS 1.3 obligatorisch

Anti-Tamper-Plugin

01

Vollständige REST-API

Alles lässt sich per REST bereitstellen – Kunden, Dateien, Karten, Links, Einbettungen, Tags, Abläufe, Zertifikate, Audits. Authentifizierung über API-Schlüssel, granulare ACLs, Aufrufprotokoll.

Kunden-Endpoints

  • GET /wp-json/cv/v1/clients
  • POST /wp-json/cv/v1/clients
  • PUT /wp-json/cv/v1/clients/{id}
  • DEL /wp-json/cv/v1/clients/{id}

Datei-Endpoints

  • POST /cv/v1/files/upload
  • GET /cv/v1/files/{id}/token
  • POST /cv/v1/files/{id}/archive
  • POST /cv/v1/files/{id}/expiry

Endpoints Karten / Links / Embeds

  • GET /cv/v1/cards
  • POST /cv/v1/links
  • POST /cv/v1/embeds
  • GET /cv/v1/tags

Übergreifende Endpoints

  • GET /cv/v1/search
  • GET /cv/v1/audit
  • GET /cv/v1/parcours
  • GET /cv/v1/certificates

Beispiel: Kundenliste abrufen

curl -X GET https://votre-site.fr/wp-json/cv/v1/clients 
  -H "Authorization: Bearer YOUR_API_KEY" 
  -H "Accept: application/json"

# JSON-Antwort:
# {
#   "data": [
#     {"id": 12, "name": "M. Bertrand", "email": "...", "tier": 1},
#     {"id": 13, "name": "SCI Verdun", "email": "...", "tier": 2}
#   ],
#   "meta": { "total": 124, "page": 1, "per_page": 20 }
# }

Authentifizierung & Logging: API-Schlüssel pro Benutzer (WP-Rollen), ACL pro Endpunkt, vollständiges Protokoll der Aufrufe (Methode, URL, IP, Operator, Dauer). Konfigurierbare Kontingente und Rate-Limits.

02

Webhooks (28+ Ereignisse)

Jede relevante Aktion löst einen HMAC-signierten POST an Ihre Endpunkte aus. Multi-Targeting, unabhängige Secrets, Anti-SSRF, exponentielles Retry.

Tresor & Dokumente

  • file.uploaded
  • file.validated
  • file.refused
  • file.expired
  • file.archived
  • file.signed

Kunden & Auth

  • client.created
  • client.archived
  • client.tagged
  • client.login
  • client.logout
  • client.password_reset

Prozesse & Gates

  • parcours.enrolled
  • step.unlocked
  • step.completed
  • quiz.submitted
  • certificate.issued
  • parcours.finished

Community & Engagement

  • comment.posted
  • announcement.published
  • trophy.unlocked
  • event.created
  • event.rsvp
  • replay.viewed

Beispiel: Payload + HMAC-Signatur

POST https://votre-stack.fr/webhooks/cv-receiver
Headers:
  X-CV-Event: file.validated
  X-CV-Signature: sha256=8b1cde…
  Content-Type: application/json

{
  "event": "file.validated",
  "occurred_at": "2026-05-02T10:34:21.842Z",
  "data": {
    "file_id": 4521,
    "client_id": 12,
    "operator_id": 3,
    "name": "Bilan 2024 SARL VERDIA.pdf",
    "audit_url": "https://votre-site.fr/cv/audit/4521"
  }
}

# Signatur auf Empfängerseite prüfen:
# computed = "sha256=" + hmac_sha256(secret, raw_body)
# hmac.compare_digest(computed, header) → true

Konfiguration: Mehrere Ziel-URLs, jeweils mit eigenem Secret. Anti-SSRF-Filterung (RFC 1918, Link-Local). Exponentielles Retry-Verfahren bis zu 24 Std. Zustellungsprotokolle.

03

Native WordPress-Hooks

Client Vault ist ein WordPress-Plugin — die gesamte Funktionalität ist über add_action / add_filter erweiterbar, ohne den Core zu verändern. Kompatibel mit Ihrem bestehenden Code und Ihren eigenen Plugins.

Hauptaktionen

  • cv_after_file_uploaded
  • cv_after_file_validated
  • cv_after_step_completed
  • cv_after_client_created
  • cv_after_audit_log

Hauptfilter

  • cv_email_subject
  • cv_email_body
  • cv_max_upload_size
  • cv_storage_quota_gb
  • cv_token_lifetime

Berechtigungen & Rollen

  • cv_user_can_view_client
  • cv_user_can_validate
  • cv_user_can_export
  • cv_user_capabilities_map

Beispiel: Slack-Benachrichtigung nach Validierung senden

add_action( 'cv_after_file_validated', function ( $file_id, $client_id, $operator_id ) {
    $file   = cv_get_file( $file_id );
    $client = cv_get_client( $client_id );

    wp_remote_post( 'https://hooks.slack.com/services/T0…', [ 
        'headers' => [ 'Content-Type' => 'application/json' ],
        'body'    => wp_json_encode( [
            'text' => sprintf(
                '✅ %s hat „%s“ für %s validiert',
                wp_get_user( $operator_id )->display_name,
                $file->name,
                $client->name
            ),
        ] ),
    ] );
}, 10, 3 );

04

Sicherheit & Audit

Sollte Ihr Datenschutzbeauftragter (DPO) oder IT-Sicherheitsbeauftragter (RSSI) die Lösung prüfen, wird er genau diese Punkte bewerten. Alles ist dokumentiert, konfigurierbar und protokolliert.

AES-256-CBC-Verschlüsselung

Schlüssel pro Kundenbereich, individueller IV pro Datei, Verschlüsselung der Daten auf dem Datenträger. Der Hauptschlüssel wird in der wp-config.php gespeichert und niemals in der Datenbank.

Anti-SSRF (Webhooks)

Blockiert das Senden von Webhooks an interne Netzwerke (RFC 1918), localhost, link-local, private IPv6-Adressen und Cloud-Metadaten (169.254.x.x). Optionale Allowlist verfügbar.

Anti-Tamper-Schutz für Plugins

Der Hash-Wert kritischer Dateien wird beim Start des Plugins überprüft. Wenn eine kritische Datei verändert wurde (potenzielle Kompromittierung), verweigert das Plugin den Start im Sicherheitsmodus.

Vollständiges Zeitstempel-Audit

Jeder API-Aufruf, jede UI-Aktion, jedes gesendete Webhook wird protokolliert: Operator, IP, Methode, Ziel, Dauer, Status. Beweiskräftiger Export als PDF oder CSV.

Admin-IP-Filterung

Beschränkung des Admin-Zugangs auf eine Auswahl an IP-Adressen / CIDR-Bereichen (Kanzlei, VPN, Homeoffice). Kompatibel mit IPv4 und IPv6.

DSGVO: Export & Löschung

Selektiver Export von Kundendaten (JSON/ZIP), Recht auf Vergessenwerden mit einem Klick, Aufbewahrungsfristen konfigurierbar nach Datenkategorie.

05

Native Fluent-Integrationen

Für den Fluent-Stack ist die Einrichtung konfigurionsfrei. Client Vault erkennt die Präsenz des Plugins automatisch und aktiviert das Gateway.

FluentCRM

Automatisches Tagging von Kontakten basierend auf Tresor-Ereignissen, Sequenzen ausgelöst durch Prozessschritte, dynamische Segmente.

FluentPlayer

Integrierter Videoplayer für Replays / Medieninhalte aus dem Tresor, Tracking der Wiedergabe pro Kunde.

FluentCart

In die Prozesse integrierte Stripe-Zahlungen: Ein „Zahlungsschritt“ validiert automatisch nach Eingang des Stripe-Webhooks.

Fluent Community

Mapping N × N Abläufe / Bereiche, 21 kontextualisierte Widgets, quellübergreifende Suche, Ranglisten und Auszeichnungen.

Jenseits von Fluent: Alles Weitere erfolgt über Webhooks oder die REST-API. Direktes Stripe, Calendly, Cal.com, Zapier, n8n, Make, Ihr individuelles CRM — keine Grenzen.

06

Entwicklerressourcen

Die vollständige Dokumentation, einsatzbereite Sammlungen und ein Kanal für gegenseitige Unterstützung.

Vollständige Dokumentation

Endpoints, Payloads, Beispiele, Fehlercodes, Rate-Limits, Changelog.

Postman-Sammlung

Alle vorkonfigurierten Endpoints, Umgebungen für Dev/Staging/Prod, Beispiel-Payloads.

OpenAPI / Swagger

YAML / JSON-Spezifikation zur Generierung Ihrer Clients in TypeScript, Python, Go, etc.

Entwickler-Community

Privater Bereich für Integratoren: Beispiele, Anwendungsfälle, Feedback zu nützlichen Hooks.

Bereit, Ihren Stack anzubinden?
Wir zeigen es Ihnen per Videoanruf.

30-minütige CTO-Demo: Wir sehen uns Ihren Stack an, identifizieren die Anbindungspunkte und beantworten live Ihre Fragen zu Sicherheit und DSGVO.