Authentification
Authentifier vos requêtes API avec une clé Bearer, et appliquer les bonnes pratiques de sécurité.
En-tête d'authentification
Chaque requête doit porter une clé API dans l'en-tête Authorization :
Authorization: Bearer sk_live_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
- Créer une clé : application web → Paramètres → Clés API → « Créer une clé ». Le secret complet (
sk_live_…) n'est affiché qu'une seule fois. - Révoquer une clé : même écran, bouton « Révoquer ». Effet immédiat.
- L'accès API est inclus dans les abonnements payants (à partir du palier TPE).
Sécurité de la clé — à lire absolument
Une clé donne un accès complet à votre compte : lecture, écriture, actions financières, suppression. Traitez-la comme un mot de passe :
- elle ne doit voyager qu'en HTTPS, dans l'en-tête
Authorization— jamais en query string (?key=…), jamais dans une URL, jamais dans un log ; - ne la committez jamais dans un dépôt de code (utilisez des variables d'environnement) ;
- définissez une expiration (90 jours recommandés) à la création ;
- en cas de doute (fuite, poste compromis, départ d'un collaborateur) : révoquez immédiatement et créez une nouvelle clé.
💡 À venir (V1.5) : distinction clé lecture seule / lecture-écriture, pour appliquer le principe du moindre privilège. Non disponible en V1.
Questions fréquentes
Comment transmettre ma clé API dans une requête ?+
Dans l'en-tête HTTP Authorization, au format « Bearer sk_live_… ». Jamais en query string (?key=…), jamais dans une URL, jamais dans un log.
Existe-t-il des clés en lecture seule ?+
Pas en V1. La distinction clé lecture seule / lecture-écriture est prévue en V1.5. En attendant, chaque clé donne un accès complet.
Dernière mise à jour : 22/07/2026