Skip to content
Développeurs et API

Clés API et sécurité

Une clé API est un identifiant — traitez-la comme tel. Les clés Climails sont limitées par scopes, peuvent être verrouillées sur des IP précises, soumises à une limite de débit et dotées d'une expiration, si bien que même une clé divulguée reste contenue. Le secret complet est affiché une seule fois ; seul un hash est stocké.

5 min de lecture

Ce dont vous aurez besoin

  • Un accès administrateur pour créer ou révoquer des clés
  • Un gestionnaire de secrets pour stocker la clé

Créer une clé

  1. 1

    Ouvrez Paramètres → Clés API → « Créer »

    Nommez la clé d'après l'endroit où elle sera utilisée (par exemple « orders-backend »).

  2. 2

    Copiez-la une seule fois

    La clé complète n'est affichée qu'à la création sous la forme sb_live_<prefix>.<secret>. Nous ne stockons qu'un hash — elle ne pourra plus jamais être affichée.

  3. 3

    Stockez-la en lieu sûr

    Placez-la dans votre gestionnaire de secrets, jamais dans le contrôle de version ni dans un bundle frontend.

Les clés sont rattachées à un seul espace de travail — une clé de l'espace A ne peut ni lire ni envoyer pour l'espace B.

La verrouiller

  • Scopes — n'accordez que ce dont la clé a besoin (par exemple messages:send, contacts:write). Une intégration en lecture seule n'obtient jamais d'accès en écriture.
  • Liste d'IP autorisées — restreignez la clé aux IP de votre serveur pour qu'elle soit inutilisable depuis ailleurs.
  • Limite de débit — plafonnez les requêtes par minute pour contenir les abus et les boucles incontrôlées.
  • Expiration — définissez expires_at pour que les intégrations éphémères se nettoient d'elles-mêmes.

Surveiller et faire tourner

  • last_used_at indique si une clé est encore utilisée — vous pouvez retirer en toute sécurité celles qui ne le sont pas.
  • Révoquez instantanément si une clé fuit ; revoked_at prend effet immédiatement et la clé cesse de fonctionner.
  • Faites la rotation en créant la nouvelle clé, en la déployant, puis en révoquant l'ancienne — sans interruption.

Questions fréquentes

J'ai perdu ma clé — puis-je la revoir ?

Non. Seul un hash est stocké, le secret ne peut donc pas être récupéré. Créez une nouvelle clé et révoquez l'ancienne.

Comment limiter ce qu'une clé peut faire ?

Attribuez des scopes à la création. Une clé limitée à messages:send ne peut ni lire les contacts ni modifier les paramètres.

Comment faire la rotation sans interruption ?

Créez la clé de remplacement, déployez-la partout, puis révoquez l'ancienne une fois que last_used_at cesse de bouger.

Commencez à envoyer en quelques minutes

Créez un compte gratuit, connectez votre domaine et touchez votre audience sur tous les canaux — sans carte bancaire.

Offre gratuite à vie · Sans carte bancaire · Prêt en quelques minutes

Clés API : scopes, listes d'IP autorisées, limites de débit et rotation — Climails