Private RSS Feed
Servez un flux RSS privé depuis un Cloudflare Worker : protégé par token, déguisé en 404, jamais un fichier statique.
- Quoi
- Servez un flux RSS privé depuis un Cloudflare Worker : protégé par token, déguisé en 404, jamais un fichier statique.
- Coût
- Gratuit
- Prérequis
- Servez un flux RSS privé depuis votre Cloudflare Worker en cinq étapes. Prérequis : un Worker avec binding de base de données et table de secrets.
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Le Private RSS Feed sert un flux qui doit rester privé : changelogs internes, mises à jour réservées aux abonnés, briefings personnels. Il est servi en direct depuis un Cloudflare Worker, protégé par un token secret par flux, jamais comme fichier statique et jamais lié par une balise link autodiscovery. Un token faux ou manquant reçoit un 404 discret, indiscernable d'un "il n'y a pas de flux ici". Le handler lit ?token= dans la query string, le compare au secret stocké dans la table des secrets du worker avec une comparaison en temps constant, et renvoie 404 'Not found' en texte brut à la moindre divergence. Aucune distinction entre "token existant mais faux" et "pas de token" : les deux donnent le même 404. Un token valide construit le flux en direct depuis la base (N derniers éléments, du plus récent au plus ancien, dates RFC-2822, contenu échappé pour XML) avec un header Cache-Control privé pour que les caches partagés ne stockent jamais un flux à token. Parce que le flux est privé, il peut transporter des lignes réservées à l'abonné qu'un flux public n'aurait jamais, comme le trafic d'hier vs avant-hier ou des compteurs non publiés. Elles restent clairement utiles et jamais sensibles. Si la requête de stats échoue, le flux reste valide sans la ligne privée : fail-open sur les extras, jamais fail-closed sur le flux lui-même. L'hygiène est tout l'enjeu : aucun feed.xml statique dans la sortie du build (à un déploiement d'être public), aucune balise link autodiscovery, aucun token dans des URL partagées publiquement. Si le token fuite, régénérez-le avec openssl rand -hex 32, mettez à jour le magasin de secrets, redéployez (Pages lie les secrets au moment du déploiement), et donnez la nouvelle URL à l'abonné. Ne réutilisez jamais un token fuité.
Version :
Installation
Copiez le dossier d’installation ci-dessous, puis collez-le dans MuseCréation de la communauté. Skill Harbor ne vérifie pas le code — examinez la source avant de l'installer.
Servez un flux RSS privé depuis votre Cloudflare Worker en cinq étapes. Prérequis : un Worker avec binding de base de données et table de secrets. 1. Secret : générez avec openssl rand -hex 32 et stockez-le (ex. clé 'feed' de app_secrets en D1). Gardez une copie privée pour vos propres jobs de health-check. Ne le commitez jamais. 2. Route : gérez GET /feed.xml (et variantes localisées) en direct dans le worker. Lisez ?token= dans la query string et comparez au secret stocké en temps constant (chaque octet, sans sortie anticipée, différence de longueur = échec). 3. En cas de divergence, renvoyez 404 'Not found' en texte brut sans indice qu'un flux existe. En cas de correspondance, interrogez les N derniers éléments publiés et construisez un RSS 2.0 valide : contenu échappé pour XML (&, <, >, guillemets), dates RFC-2822, du plus récent au plus ancien, Content-Type application/rss+xml, Cache-Control private. 4. Extras privés optionnels : ajoutez des lignes réservées à l'abonné qu'un flux public n'aurait jamais (trafic d'hier vs avant-hier, compteurs non publiés). Si la requête de stats échoue, renvoyez le flux sans la ligne. 5. Hygiène : aucun feed.xml statique dans la sortie du build, aucune balise <link rel="alternate"> autodiscovery, aucun token dans des URL partagées publiquement. En cas de fuite : régénérez, mettez à jour le magasin de secrets, redéployez (Pages lie les secrets au déploiement), donnez la nouvelle URL à l'abonné. Vérifiez : curl sans token (404 attendu), avec un faux token (même 404 attendu), avec le bon token (RSS valide attendu).
Enregistré dans vos installs récentes. Retrouvez-le à tout moment sur /connect.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.