Clés API et sécurité
Une clé API est un identifiant — traitez-la comme tel. Les clés Climails sont limitées par scopes, peuvent être verrouillées sur des IP précises, soumises à une limite de débit et dotées d'une expiration, si bien que même une clé divulguée reste contenue. Le secret complet est affiché une seule fois ; seul un hash est stocké.
Ce dont vous aurez besoin
- Un accès administrateur pour créer ou révoquer des clés
- Un gestionnaire de secrets pour stocker la clé
Créer une clé
- 1
Ouvrez Paramètres → Clés API → « Créer »
Nommez la clé d'après l'endroit où elle sera utilisée (par exemple « orders-backend »).
- 2
Copiez-la une seule fois
La clé complète n'est affichée qu'à la création sous la forme sb_live_<prefix>.<secret>. Nous ne stockons qu'un hash — elle ne pourra plus jamais être affichée.
- 3
Stockez-la en lieu sûr
Placez-la dans votre gestionnaire de secrets, jamais dans le contrôle de version ni dans un bundle frontend.
La verrouiller
- Scopes — n'accordez que ce dont la clé a besoin (par exemple messages:send, contacts:write). Une intégration en lecture seule n'obtient jamais d'accès en écriture.
- Liste d'IP autorisées — restreignez la clé aux IP de votre serveur pour qu'elle soit inutilisable depuis ailleurs.
- Limite de débit — plafonnez les requêtes par minute pour contenir les abus et les boucles incontrôlées.
- Expiration — définissez expires_at pour que les intégrations éphémères se nettoient d'elles-mêmes.
Surveiller et faire tourner
- last_used_at indique si une clé est encore utilisée — vous pouvez retirer en toute sécurité celles qui ne le sont pas.
- Révoquez instantanément si une clé fuit ; revoked_at prend effet immédiatement et la clé cesse de fonctionner.
- Faites la rotation en créant la nouvelle clé, en la déployant, puis en révoquant l'ancienne — sans interruption.
Questions fréquentes
J'ai perdu ma clé — puis-je la revoir ?
Non. Seul un hash est stocké, le secret ne peut donc pas être récupéré. Créez une nouvelle clé et révoquez l'ancienne.
Comment limiter ce qu'une clé peut faire ?
Attribuez des scopes à la création. Une clé limitée à messages:send ne peut ni lire les contacts ni modifier les paramètres.
Comment faire la rotation sans interruption ?
Créez la clé de remplacement, déployez-la partout, puis révoquez l'ancienne une fois que last_used_at cesse de bouger.
Commencez à envoyer en quelques minutes
Créez un compte gratuit, connectez votre domaine et touchez votre audience sur tous les canaux — sans carte bancaire.
Offre gratuite à vie · Sans carte bancaire · Prêt en quelques minutes