Authentification

Authentifier vos requêtes API avec une clé Bearer, et appliquer les bonnes pratiques de sécurité.

En-tête d'authentification

Chaque requête doit porter une clé API dans l'en-tête Authorization :

Authorization: Bearer sk_live_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
  • Créer une clé : application web → Paramètres → Clés API → « Créer une clé ». Le secret complet (sk_live_…) n'est affiché qu'une seule fois.
  • Révoquer une clé : même écran, bouton « Révoquer ». Effet immédiat.
  • L'accès API est inclus dans les abonnements payants (à partir du palier TPE).

Sécurité de la clé — à lire absolument

Une clé donne un accès complet à votre compte : lecture, écriture, actions financières, suppression. Traitez-la comme un mot de passe :

  • elle ne doit voyager qu'en HTTPS, dans l'en-tête Authorizationjamais en query string (?key=…), jamais dans une URL, jamais dans un log ;
  • ne la committez jamais dans un dépôt de code (utilisez des variables d'environnement) ;
  • définissez une expiration (90 jours recommandés) à la création ;
  • en cas de doute (fuite, poste compromis, départ d'un collaborateur) : révoquez immédiatement et créez une nouvelle clé.

💡 À venir (V1.5) : distinction clé lecture seule / lecture-écriture, pour appliquer le principe du moindre privilège. Non disponible en V1.

Questions fréquentes

Comment transmettre ma clé API dans une requête ?+

Dans l'en-tête HTTP Authorization, au format « Bearer sk_live_… ». Jamais en query string (?key=…), jamais dans une URL, jamais dans un log.

Existe-t-il des clés en lecture seule ?+

Pas en V1. La distinction clé lecture seule / lecture-écriture est prévue en V1.5. En attendant, chaque clé donne un accès complet.

Dernière mise à jour : 22/07/2026