Signature intégrable
Intégrez le flux de signature directement dans votre application afin que les destinataires puissent signer des documents sans quitter votre produit. Cela crée une expérience de signature fluide et en marque blanche.
Modèle d’URL de signature
L’interface de signature est disponible à l’adresse :
https://app.firma.dev/signing/{signing_request_user_id}
Intégration iframe de base
Permissions iframe requises
camera - Pour la vérification d’identité (si activée)
microphone - Pour la vérification vidéo (si activée)
clipboard-write - Pour copier/coller du contenu
Obtenir l’URL de signature
Le signing_request_user_id est renvoyé lorsque vous récupérez les utilisateurs de la demande de signature via l’API.
Exemple : obtenir les URL de signature des destinataires
Exemple d’implémentation complète
Composant React
Point de terminaison côté serveur (Node.js)
Événements postMessage
L’iframe de signature émet des événements postMessage pour suivre la progression de la signature :
Bonnes pratiques de sécurité
N’exposez jamais de clés API dans le code frontend. Récupérez toujours les ID d’utilisateur de signature via un point de terminaison backend sécurisé.
✅ À faire
- ✅ Récupérez les ID d’utilisateur de signature via votre backend
- ✅ Validez les origines des postMessage (
https://app.firma.dev)
- ✅ Utilisez HTTPS pour toutes les requêtes API
- ✅ Surveillez les événements de signature via des webhooks (60 req/min)
❌ À ne pas faire
- ❌ N’exposez pas de clés API dans le code client
- ❌ Ne faites pas confiance aux données postMessage sans validation de l’origine
Limites de débit
Consultez le guide sur les Limites de débit.
Intégration des webhooks
Utilisez des webhooks pour suivre les événements de signature en temps réel plutôt que de faire du polling :
Consultez le guide des Webhooks pour tous les détails d’implémentation.
Dépannage
L’iframe ne se charge pas
Causes possibles :
signing_request_user_id invalide
- Le destinataire a déjà terminé la signature
- La demande de signature a été annulée ou a expiré
Solution : vérifiez le statut de la demande de signature via l’API
Les événements postMessage ne sont pas reçus
Causes possibles :
- La validation de l’origine bloque les messages
- L’écouteur d’événement n’est pas attaché avant le chargement de l’iframe
Solution :
- Vérifiez que l’origine est exactement
https://app.firma.dev
- Attachez l’écouteur avant de créer l’iframe
403 Forbidden lors de la récupération de la demande de signature
Causes possibles :
- L’utilisateur n’a pas accès à la demande de signature
- La clé API ne dispose pas des permissions requises
Solution : vérifiez la logique d’autorisation et les permissions de la clé API
Étapes suivantes