Clé API
Secret utilisé par une application pour s'identifier auprès d'une API et accéder aux permissions accordées.
DébutantSources vérifiées le .
Une clé API est un secret qui identifie une application, un projet ou un compte lorsqu'il appelle un service. Le serveur vérifie cette clé avant d'autoriser la requête et d'appliquer les limites ou permissions associées.
Définition complète
La clé est généralement envoyée dans un en-tête d'autorisation depuis un serveur ou un environnement contrôlé. Elle ne prouve pas l'identité d'un utilisateur final et ne remplace pas tous les mécanismes d'authentification. Son périmètre dépend du fournisseur, avec des droits parfois larges sur les données ou la facturation.
Une clé exposée dans un navigateur, une application mobile, un dépôt Git ou un journal peut être copiée et utilisée par un tiers. Elle doit être conservée dans un gestionnaire de secrets ou une variable d'environnement côté serveur, limitée au strict nécessaire, surveillée et révocable. Une rotation régulière réduit la durée d'exploitation après une fuite.
Analogie pour comprendre
Une clé API ressemble à un badge technique remis à une application. Le service lit le badge pour savoir quel projet appelle et ce qu'il peut faire. Une copie du badge donne les mêmes droits jusqu'à sa révocation.
En pratique
Chaque environnement utilise une clé distincte, avec des droits et des plafonds adaptés. Les fichiers d'exemple gardent uniquement le nom de la variable. Si une clé apparaît dans Git ou dans une capture, elle est révoquée puis remplacée, même si le fichier a ensuite été supprimé.
Termes liés
Pour aller plus loin
Sources primaires
Questions fréquentes
Une clé secrète intégrée au frontend peut être lue par les visiteurs. L'appel doit passer par un serveur qui garde la clé hors du navigateur et applique ses propres contrôles d'accès.
La clé doit être révoquée immédiatement, puis remplacée dans les environnements autorisés. Les journaux et la facturation permettent ensuite de rechercher un usage anormal et de réduire les permissions futures.