Authentification et clés API
L’API publique utilise des clés API Bearer préfixées par spk_.
Authorization: Bearer spk_...Portée de la marque (Brand Scoping)
Section intitulée « Portée de la marque (Brand Scoping) »Chaque clé API est limitée à une seule marque. La marque ciblée par les points de terminaison /v1/brand/* est déterminée par la clé elle-même, et vous ne pouvez pas spécifier une marque différente dans le corps de la requête.
Seuls les propriétaires de marque peuvent générer et émettre des clés API.
Portées et autorisations (Scopes & Permissions)
Section intitulée « Portées et autorisations (Scopes & Permissions) »Selon le point de terminaison, les portées suivantes sont vérifiées :
brands:read,brands:writeconnections:readpublishing:read,publishing:writecomments:read,comments:write,comments:moderateanalytics:readwebhooks:read,webhooks:write
Si une clé API ne possède pas les portées requises, le serveur renvoie 403 insufficient_scope.
Points de terminaison non authentifiés
Section intitulée « Points de terminaison non authentifiés »//v1/health/v1/docs/v1/openapi.json
Quotas des forfaits
Section intitulée « Quotas des forfaits »Les marques gratuites sont autorisées à avoir 1 clé API active et 1 000 requêtes API comptabilisées par mois calendaire (UTC). Les marques Growth prennent en charge plusieurs clés actives et fonctionnent selon une politique d’utilisation équitable.
Les requêtes réussies et échouées effectuées après une authentification valide comptent dans le quota gratuit. Les vérifications de santé (health checks), la documentation de l’API, les requêtes de schéma OpenAPI et les requêtes avec des clés invalides sont exclues du calcul des quotas.
Recommandations de sécurité
Section intitulée « Recommandations de sécurité »- Stockez les clés dans des variables d’environnement ou un service de gestion des secrets.
- N’incluez jamais de clés dans le code de navigation côté client.
- Masquez les clés dans les sorties de journalisation (logs).
- Désactivez les clés inutilisées et effectuez une rotation avec de nouvelles clés.
- Séparez les clés par script automatisé pour distinguer les journaux d’accès.