Aller au contenu principal
Accueil Métiers Vidéos Blog Outils Glossaire Voir le programme

Clé API

Secret utilisé par une application pour s'identifier auprès d'une API et accéder aux permissions accordées.

Débutant

Sources vérifiées le .

Une clé API est un secret qui identifie une application, un projet ou un compte lorsqu'il appelle un service. Le serveur vérifie cette clé avant d'autoriser la requête et d'appliquer les limites ou permissions associées.

Définition complète

La clé est généralement envoyée dans un en-tête d'autorisation depuis un serveur ou un environnement contrôlé. Elle ne prouve pas l'identité d'un utilisateur final et ne remplace pas tous les mécanismes d'authentification. Son périmètre dépend du fournisseur, avec des droits parfois larges sur les données ou la facturation.

Une clé exposée dans un navigateur, une application mobile, un dépôt Git ou un journal peut être copiée et utilisée par un tiers. Elle doit être conservée dans un gestionnaire de secrets ou une variable d'environnement côté serveur, limitée au strict nécessaire, surveillée et révocable. Une rotation régulière réduit la durée d'exploitation après une fuite.

Analogie pour comprendre

Une clé API ressemble à un badge technique remis à une application. Le service lit le badge pour savoir quel projet appelle et ce qu'il peut faire. Une copie du badge donne les mêmes droits jusqu'à sa révocation.

En pratique

Chaque environnement utilise une clé distincte, avec des droits et des plafonds adaptés. Les fichiers d'exemple gardent uniquement le nom de la variable. Si une clé apparaît dans Git ou dans une capture, elle est révoquée puis remplacée, même si le fichier a ensuite été supprimé.

Termes liés

APIOAuthChiffrement

Pour aller plus loin

Sources primaires

Questions fréquentes

Une clé secrète intégrée au frontend peut être lue par les visiteurs. L'appel doit passer par un serveur qui garde la clé hors du navigateur et applique ses propres contrôles d'accès.

La clé doit être révoquée immédiatement, puis remplacée dans les environnements autorisés. Les journaux et la facturation permettent ensuite de rechercher un usage anormal et de réduire les permissions futures.