Clés et authentification
Tous les points d’accès s’authentifient de la même façon.
L’en-tête
Envoyez l’en-tête Authorization à chaque requête : le mot Bearer, une espace, puis la clé.
http
Authorization: Bearer sk-votre-cleEn-tête absent, mal formé, clé inconnue ou désactivée : dans tous les cas 401, avec le code missing_api_key ou invalid_api_key.
Cycle de vie d’une clé
- Créer : en libre-service dans « Mon compte → Plateforme API ». Jusqu’à 10 clés par compte.
- Désactiver : basculez l’interrupteur dans la fenêtre d’édition. Les appels sont refusés immédiatement, l’enregistrement reste et peut être réactivé à tout moment.
- Supprimer : effet immédiat et irréversible. Vérifiez d’abord que rien en production ne l’utilise encore.
- Renommer : purement cosmétique, la clé elle-même ne change pas.
Bonnes pratiques de conservation
- Côté serveur uniquement. Une clé vaut votre compte : elle dépense vos crédits. Jamais dans du code front-end, un paquet d’application ou un dépôt public.
- Une clé par service. En cas de fuite, vous ne désactivez que celle-là et tous les autres appelants continuent de fonctionner.
- Surveillez la colonne « Dernière utilisation ». Elle indique la date et l’IP source du dernier appel ; une IP inconnue signifie supprimer et recréer sans attendre.
En cas de suspicion de fuite, supprimez et recréez — ne vous contentez pas de renommer ou de désactiver. Celui qui détient le texte en clair y aura de nouveau accès dès la réactivation.

