Rapidy Développeurs

Référence

Sécurité et authentification

Où vit votre clé, ce qu'elle ouvre, et les deux surfaces qui ne se traitent pas pareil.

La clé d'API

Une clé commence par pk_ et voyage dans l'en-tête :

X-Api-Key: pk_live_…

Le tenant est dérivé de la clé. Aucun en-tête d'organisation à fournir — et aucun moyen, avec une clé, de lire les données d'une autre organisation.

Où elle ne doit jamais aller

  • Pas dans un dépôt. Une clé committée est une clé à révoquer, même dans un dépôt privé.
  • Pas dans un bundle navigateur. Tout ce qui part au client est lisible par le client.
  • Pas dans une application mobile. Un binaire se décompile.
  • Pas sur la surface publique. Voir ci-dessous.

Côté serveur, dans une variable d'environnement ou un gestionnaire de secrets.

Les deux surfaces

Le suivi public n'attend aucune clé, et il ne faut pas lui en donner. Poster votre clé sur un endpoint anonyme la ferait figurer dans des journaux d'accès qui ne sont pas les vôtres — ceux d'un CDN, d'un proxy, d'un opérateur. Les huit SDK omettent délibérément l'en-tête sur ces opérations, et un test dédié le vérifie dans chacun.

OpérationHôteClé
trackByCodetrackingnon
simulatePricetrackingnon
toutes les autresapioui

Signature des webhooks

Le trafic entrant se protège autrement : par signature HMAC-SHA256, pas par clé d'API. Le secret de webhook est distinct de votre clé et se révoque séparément.

Voir Webhooks pour la vérification, la fenêtre anti-rejeu et la comparaison en temps constant.

Rotation et révocation

  • Créez une nouvelle clé, déployez-la, puis révoquez l'ancienne. Les deux coexistent le temps du déploiement.
  • Une clé compromise se révoque immédiatement : elle cesse d'être acceptée sans délai de propagation.
  • Utilisez des clés distinctes par environnement et par intégration. Une clé par usage, c'est une révocation qui ne coupe qu'un usage.

Quotas

Les appels sont limités par clé, et le suivi public par adresse IP et par code de suivi. Un dépassement rend 429 — le seul code d'erreur client qu'il soit utile de réessayer, avec un délai croissant.

Ce que vous devez journaliser

  • L'identifiant de corrélation rendu par l'API sur chaque réponse : c'est lui qui permet au support de retrouver votre requête.
  • Le code et les details des erreurs.
  • Jamais la clé, jamais le secret de webhook, jamais le corps brut d'un webhook s'il porte des données personnelles.