« Autoriser cette application à accéder à vos contacts, transactions et paramètres de compte ? » Cet écran d’autorisation OAuth, familier à quiconque connecte une extension WordPress à HubSpot, se clique en général en quelques secondes, sans lecture attentive du détail des portées demandées. Cette habitude, anodine pour une extension banale, devient risquée dès lors que l’intégration touche à des identifiants HubSpot donnant accès à l’historique commercial complet d’une organisation.
Cette checklist s’adresse à toute personne sur le point d’installer une extension WordPress annonçant une synchronisation avec HubSpot, avant même de se pencher sur ses fonctionnalités ou ses performances. L’objectif : vérifier que l’extension mérite la confiance qu’on s’apprête à lui accorder, avant de cliquer sur le bouton d’autorisation.
1. Examiner la fiche éditeur avant toute autorisation OAuth
Sur le répertoire officiel WordPress.org, la fiche de l’extension affiche le nom de l’auteur, le nombre de versions publiées, la date de la dernière mise à jour et le nombre d’installations actives. Ces informations, croisées, donnent une première indication de fiabilité : une extension mise à jour récemment par un auteur ayant publié plusieurs versions cohérentes sur la durée inspire davantage confiance qu’une extension figée depuis des mois ou publiée par un compte tout juste créé.
- Consulter l’historique des versions et la fréquence de publication des correctifs.
- Vérifier si l’auteur maintient d’autres extensions, et depuis combien de temps.
- Lire les tickets de support récents pour repérer d’éventuels signalements de sécurité non traités.
2. Tester l’extension dans un environnement isolé avant toute connexion réelle
Avant de connecter le compte HubSpot de production, une installation de l’extension sur un environnement de test, connecté si possible à un compte HubSpot bac à sable (sandbox), permet d’observer son comportement réel : quels appels API sont effectués, à quelle fréquence, et dans quel ordre par rapport aux actions déclenchées dans l’administration WordPress.
wp plugin install nom-extension --activate
# Puis observation des appels sortants avant toute connexion au compte de production
tail -f /var/log/nginx/access.log | grep "api.hubapi.com"

Cette observation en environnement isolé permet également de repérer des appels vers des domaines tiers non annoncés dans la documentation, signe potentiel d’une télémétrie non déclarée ou d’un comportement non désiré.
3. Décortiquer précisément les scopes OAuth demandés
L’écran d’autorisation HubSpot liste les portées précises sollicitées par l’extension, sous des intitulés tels que crm.objects.contacts.read, crm.objects.deals.write ou crm.schemas.contacts.read. Une extension qui se contente d’afficher un badge de contacts récents sur le tableau de bord WordPress ne devrait jamais demander l’écriture sur les transactions commerciales (deals.write).
| Scope demandé | Fonctionnalité annoncée | Cohérent ? |
|---|---|---|
crm.objects.contacts.read | Afficher les derniers contacts créés | Oui |
crm.objects.deals.write | Afficher les derniers contacts créés | Non, à questionner |
settings.users.read | Afficher les derniers contacts créés | Non, à questionner |
4. Vérifier la réversibilité et la traçabilité de la connexion
Une intégration bien conçue permet de révoquer l’autorisation à tout moment, aussi bien depuis l’interface WordPress que depuis le tableau de bord HubSpot lui-même, dans la section des applications connectées. Vérifiez, avant toute connexion réelle, que cette révocation est bien accessible et documentée, et que HubSpot journalise les appels effectués par l’application dans son propre historique d’activité, consultable indépendamment de l’extension elle-même.
- Repérer l’application dans « Paramètres > Intégrations > Applications connectées » côté HubSpot.
- Vérifier la présence d’un journal d’activité API associé à cette application.
- Confirmer qu’une révocation immédiate ne casse pas silencieusement d’autres fonctionnalités du site sans avertissement.
Cinq minutes de vérification avant de cliquer sur « autoriser » coûtent infiniment moins cher que la reconstruction d’un historique commercial compromis après une connexion accordée trop vite.
En résumé
Une extension qui se connecte à HubSpot mérite le même niveau d’examen qu’un nouveau collaborateur auquel on confierait les clés du CRM commercial de l’entreprise. La fiche éditeur, un test en environnement isolé, l’examen précis des scopes OAuth demandés et la vérification de la réversibilité de la connexion forment une checklist courte mais suffisante pour écarter la grande majorité des mauvaises surprises, avant même de juger l’extension sur ses mérites fonctionnels.