Documentation

Clés et authentification

Tous les points d’accès s’authentifient de la même façon.

Envoyez l’en-tête Authorization à chaque requête : le mot Bearer, une espace, puis la clé.

http
Authorization: Bearer sk-votre-cle

En-tête absent, mal formé, clé inconnue ou désactivée : dans tous les cas 401, avec le code missing_api_key ou invalid_api_key.

Cycle de vie d’une clé

  • Créer : en libre-service dans « Mon compte → Plateforme API ». Jusqu’à 10 clés par compte.
  • Désactiver : basculez l’interrupteur dans la fenêtre d’édition. Les appels sont refusés immédiatement, l’enregistrement reste et peut être réactivé à tout moment.
  • Supprimer : effet immédiat et irréversible. Vérifiez d’abord que rien en production ne l’utilise encore.
  • Renommer : purement cosmétique, la clé elle-même ne change pas.

Bonnes pratiques de conservation

  • Côté serveur uniquement. Une clé vaut votre compte : elle dépense vos crédits. Jamais dans du code front-end, un paquet d’application ou un dépôt public.
  • Une clé par service. En cas de fuite, vous ne désactivez que celle-là et tous les autres appelants continuent de fonctionner.
  • Surveillez la colonne « Dernière utilisation ». Elle indique la date et l’IP source du dernier appel ; une IP inconnue signifie supprimer et recréer sans attendre.
En cas de suspicion de fuite, supprimez et recréez — ne vous contentez pas de renommer ou de désactiver. Celui qui détient le texte en clair y aura de nouveau accès dès la réactivation.