← Documentation

Clés API et sécurité

Une clé API donne accès à votre solde TokRouter. Traitez-la comme un mot de passe sensible.

Bonnes pratiques

  • Créez une clé par application, environnement ou équipe.
  • Donnez-lui un nom explicite, par exemple production-api ou staging-web.
  • Stockez-la dans des variables d'environnement ou un coffre de secrets.
  • Ne l'envoyez jamais dans le navigateur, un dépôt Git, un ticket public ou une capture d'écran.
  • Révoquez immédiatement toute clé que vous suspectez d'être compromise.

Variables d'environnement

Créez un fichier .env.local localement et ajoutez-le à .gitignore :

OPENAI_API_KEY=sk-tok-...
OPENAI_BASE_URL=https://tokrouter.mattok.ch/api/v1

En production, utilisez le gestionnaire de secrets proposé par votre hébergeur.

Révoquer une clé

Ouvrez Paramètres → Clés API, puis cliquez sur Révoquer. Une clé révoquée ne peut plus être réactivée : créez-en une nouvelle et mettez à jour votre application.

Limiter l'impact d'une fuite

Utilisez une clé différente pour chaque environnement. Ainsi, une fuite depuis un environnement de test n'affecte pas votre application de production. Vérifiez régulièrement la dernière utilisation de vos clés dans les paramètres.