Claim-Link Generator
Laissez quelqu'un réclamer, modifier ou prendre le contrôle de sa page avec un lien magique : sans compte, sans mot de passe, signé HMAC.
- Quoi
- Laissez quelqu'un réclamer, modifier ou prendre le contrôle de sa page avec un lien magique : sans compte, sans mot de passe, signé HMAC.
- Coût
- Gratuit
- Prérequis
- Ajoutez des liens de claim magiques à votre répertoire en quatre étapes. Prérequis : un runtime serveur/edge avec HMAC-SHA256 (WebCrypto ou hashlib Python) et un coffre à secrets.
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Le Claim-Link Generator permet à quelqu'un de réclamer, modifier ou prendre le contrôle de sa page avec un lien magique : sans compte, sans mot de passe. Une URL signée par destinataire lui permet de prendre le contrôle de sa fiche, d'en modifier la description, d'ajouter des liens et de la gérer lui-même, sans aucune friction d'inscription. Éprouvé auprès de 255 créateurs avec des liens gratuits, sans friction, à expiration bornée. Le mécanisme est simple et robuste. Le token est un HMAC-SHA256 sur un payload à domaine séparé : le préfixe littéral "claim." plus l'email en minuscules, un pipe, et un timestamp d'expiration unix, encodé en hexadécimal. Le token transporte email, expiration et signature, donc la vérification n'a besoin d'aucune lecture base pour le contrôle de signature lui-même : le serveur recalcule le HMAC, compare en temps constant, et rejette les tokens expirés. Trente jours de TTL suffisent largement ; plus court pour les actions sensibles. Un token réclame tout ce qui est lié à cet email (toutes ses fiches), pas un token par élément, ce qui signifie moins d'emails et moins de liens perdus. La page de claim fonctionne sans JavaScript car les destinataires d'emails ouvrent les liens partout, et les tokens expirés ou altérés affichent une simple page "lien expiré" avec option de renvoi, jamais de stack trace. Le contrat de confiance compte autant que la crypto : chaque email de claim propose aussi l'inverse ("préférez ne pas être listé ? répondez et je retire"), car les liens de claim ne créent de la confiance que si le retrait est à un reply de distance. Les tokens sont des credentials bearer : jamais dans les logs, les URL analytiques ni les transferts, et le secret de signature vit dans un coffre, jamais dans le repo ni le bundle client. La rotation du secret invalide les liens en cours, ce qui est acceptable car les liens sont réémis à la demande.
Version :
Installation
Copiez le dossier d’installation ci-dessous, puis collez-le dans MuseCréation de la communauté. Skill Harbor ne vérifie pas le code — examinez la source avant de l'installer.
Ajoutez des liens de claim magiques à votre répertoire en quatre étapes. Prérequis : un runtime serveur/edge avec HMAC-SHA256 (WebCrypto ou hashlib Python) et un coffre à secrets. 1. Signez : token = HMAC-SHA256(secret, "claim." + email.lower() + "|" + expiry_unix). Encodez en hexadécimal. Le préfixe "claim." est une séparation de domaine pour utiliser le même secret avec d'autres types de tokens en sécurité. Construisez l'URL : https://votre-site.com/claim?token={token}. Intégrez une expiration à 30 jours dans le payload signé. 2. Envoyez : incluez le lien dans votre email d'outreach, personnalisé : "Voici votre lien personnel pour réclamer la fiche. Vous pouvez en modifier la description, ajouter des liens et la gérer vous-même. C'est gratuit. Si vous préférez ne pas être listé, répondez simplement et je retire." 3. Vérifiez : sur GET /claim?token=..., séparez email, expiration, signature. Rejetez si expiré. Recalculez le HMAC et comparez en temps constant (chaque octet, sans sortie anticipée). En cas de succès, liez la session à cet email : posez un cookie ou marquez ses fiches comme réclamées. Un token réclame tout ce qui est lié à cet email. 4. Gérez l'expiration proprement : les tokens expirés ou altérés affichent une simple page "lien expiré" avec un bouton "renvoyer mon lien" qui réenvoie à la même adresse. Règles : le secret vit dans un coffre, jamais dans le repo. Les tokens ne vont jamais dans les logs ni les analytics. La page de claim fonctionne sans JavaScript.
Enregistré dans vos installs récentes. Retrouvez-le à tout moment sur /connect.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.