Aller au contenu

Authentification et clés API

L’API publique utilise des clés API Bearer préfixées par spk_.

Authorization: Bearer spk_...

Chaque clé API est limitée à une seule marque. La marque ciblée par les points de terminaison /v1/brand/* est déterminée par la clé elle-même, et vous ne pouvez pas spécifier une marque différente dans le corps de la requête.

Seuls les propriétaires de marque peuvent générer et émettre des clés API.

Selon le point de terminaison, les portées suivantes sont vérifiées :

  • brands:read, brands:write
  • connections:read
  • publishing:read, publishing:write
  • comments:read, comments:write, comments:moderate
  • analytics:read
  • webhooks:read, webhooks:write

Si une clé API ne possède pas les portées requises, le serveur renvoie 403 insufficient_scope.

  • /
  • /v1/health
  • /v1/docs
  • /v1/openapi.json

Les marques gratuites sont autorisées à avoir 1 clé API active et 1 000 requêtes API comptabilisées par mois calendaire (UTC). Les marques Growth prennent en charge plusieurs clés actives et fonctionnent selon une politique d’utilisation équitable.

Les requêtes réussies et échouées effectuées après une authentification valide comptent dans le quota gratuit. Les vérifications de santé (health checks), la documentation de l’API, les requêtes de schéma OpenAPI et les requêtes avec des clés invalides sont exclues du calcul des quotas.

  • Stockez les clés dans des variables d’environnement ou un service de gestion des secrets.
  • N’incluez jamais de clés dans le code de navigation côté client.
  • Masquez les clés dans les sorties de journalisation (logs).
  • Désactivez les clés inutilisées et effectuez une rotation avec de nouvelles clés.
  • Séparez les clés par script automatisé pour distinguer les journaux d’accès.