OpenMultiDocumentation
Console

Authentification

Chaque requête à l'API porte une clé dans l'en-tête Authorization :

Authorization: Bearer sk_<projet>_<secret>

Sans clé, ou avec une clé invalide ou révoquée, l'API répond 401.

Les clés sont rattachées à un projet

Le format sk_<projet>_<secret> encode le projet propriétaire. Tout ce qui est compté — solde, dépenses, plafonds, usage — l'est par projet :

  • Un projet peut avoir plusieurs clés (une par environnement, par service, par membre d'équipe…). Elles partagent le même solde et les mêmes plafonds.
  • L'usage de chaque clé est visible dans la console, agrégé au niveau du projet.

Créer et révoquer une clé

Tout se passe dans la console, onglet Clés API :

  • Création — le secret n'est affiché qu'une seule fois. Il n'est pas stocké en clair côté serveur et ne pourra jamais être réaffiché. Perdu ? Créez une nouvelle clé et révoquez l'ancienne.
  • Révocation — effet en quelques secondes sur toute l'infrastructure. Les appels utilisant la clé révoquée reçoivent 401 immédiatement.

Bonnes pratiques

  • Stockez la clé dans une variable d'environnement ou un gestionnaire de secrets, jamais dans le code source ni dans un dépôt git.
  • N'utilisez jamais une clé côté navigateur ou dans une app mobile : elle serait lisible par n'importe qui. Faites transiter les appels par votre backend.
  • Une clé par environnement (dev, staging, prod) : une fuite se révoque sans couper le reste.
  • En cas de doute sur une fuite : créez une nouvelle clé, basculez, révoquez l'ancienne. La rotation est sans coupure si vous basculez avant de révoquer.