Référence
Sécurité et authentification
Où vit votre clé, ce qu'elle ouvre, et les deux surfaces qui ne se traitent pas pareil.
La clé d'API
Une clé commence par pk_ et voyage dans l'en-tête :
X-Api-Key: pk_live_…
Le tenant est dérivé de la clé. Aucun en-tête d'organisation à fournir — et aucun moyen, avec une clé, de lire les données d'une autre organisation.
Où elle ne doit jamais aller
- Pas dans un dépôt. Une clé committée est une clé à révoquer, même dans un dépôt privé.
- Pas dans un bundle navigateur. Tout ce qui part au client est lisible par le client.
- Pas dans une application mobile. Un binaire se décompile.
- Pas sur la surface publique. Voir ci-dessous.
Côté serveur, dans une variable d'environnement ou un gestionnaire de secrets.
Les deux surfaces
Le suivi public n'attend aucune clé, et il ne faut pas lui en donner. Poster votre clé sur un endpoint anonyme la ferait figurer dans des journaux d'accès qui ne sont pas les vôtres — ceux d'un CDN, d'un proxy, d'un opérateur. Les huit SDK omettent délibérément l'en-tête sur ces opérations, et un test dédié le vérifie dans chacun.
| Opération | Hôte | Clé |
|---|---|---|
trackByCode | tracking | non |
simulatePrice | tracking | non |
| toutes les autres | api | oui |
Signature des webhooks
Le trafic entrant se protège autrement : par signature HMAC-SHA256, pas par clé d'API. Le secret de webhook est distinct de votre clé et se révoque séparément.
Voir Webhooks pour la vérification, la fenêtre anti-rejeu et la comparaison en temps constant.
Rotation et révocation
- Créez une nouvelle clé, déployez-la, puis révoquez l'ancienne. Les deux coexistent le temps du déploiement.
- Une clé compromise se révoque immédiatement : elle cesse d'être acceptée sans délai de propagation.
- Utilisez des clés distinctes par environnement et par intégration. Une clé par usage, c'est une révocation qui ne coupe qu'un usage.
Quotas
Les appels sont limités par clé, et le suivi public par adresse IP et par code de suivi. Un dépassement rend 429 — le seul code d'erreur client qu'il soit utile de réessayer, avec un délai croissant.
Ce que vous devez journaliser
- L'identifiant de corrélation rendu par l'API sur chaque réponse : c'est lui qui permet au support de retrouver votre requête.
- Le
codeet lesdetailsdes erreurs. - Jamais la clé, jamais le secret de webhook, jamais le corps brut d'un webhook s'il porte des données personnelles.