Skip to main content

Gestion sécurisée des clés API

Les clés API sont des identifiants de production. Traitez-les comme un accès aux données client, à la facturation et à la disponibilité applicative.

Bases de gestion

  • Utilisez des clés séparées pour développement, staging et production.
  • Ne partagez pas une même clé entre applications sans lien.
  • Stockez les clés hors du code source.
  • Faites tourner les clés après incident ou changement d’équipe.
  • Supprimez les clés sans propriétaire.

Revue des accès

Chaque clé doit avoir un propriétaire, un objectif, un environnement et une date de dernière revue. Si une clé n’a plus de propriétaire, désactivez-la puis surveillez les échecs avant suppression. Commencez par Authentication, puis consultez Security and privacy.