Authentification
Chaque requête à l'API porte une clé dans l'en-tête Authorization :
Authorization: Bearer sk_<projet>_<secret>
Sans clé, ou avec une clé invalide ou révoquée, l'API répond 401.
Les clés sont rattachées à un projet
Le format sk_<projet>_<secret> encode le projet propriétaire. Tout ce qui est compté — solde, dépenses, plafonds, usage — l'est par projet :
- Un projet peut avoir plusieurs clés (une par environnement, par service, par membre d'équipe…). Elles partagent le même solde et les mêmes plafonds.
- L'usage de chaque clé est visible dans la console, agrégé au niveau du projet.
Créer et révoquer une clé
Tout se passe dans la console, onglet Clés API :
- Création — le secret n'est affiché qu'une seule fois. Il n'est pas stocké en clair côté serveur et ne pourra jamais être réaffiché. Perdu ? Créez une nouvelle clé et révoquez l'ancienne.
- Révocation — effet en quelques secondes sur toute l'infrastructure. Les appels utilisant la clé révoquée reçoivent
401immédiatement.
Bonnes pratiques
- Stockez la clé dans une variable d'environnement ou un gestionnaire de secrets, jamais dans le code source ni dans un dépôt git.
- N'utilisez jamais une clé côté navigateur ou dans une app mobile : elle serait lisible par n'importe qui. Faites transiter les appels par votre backend.
- Une clé par environnement (dev, staging, prod) : une fuite se révoque sans couper le reste.
- En cas de doute sur une fuite : créez une nouvelle clé, basculez, révoquez l'ancienne. La rotation est sans coupure si vous basculez avant de révoquer.