Clés API et sécurité
Une clé API donne accès à votre solde TokRouter. Traitez-la comme un mot de passe sensible.
Bonnes pratiques
- Créez une clé par application, environnement ou équipe.
- Donnez-lui un nom explicite, par exemple
production-apioustaging-web. - Stockez-la dans des variables d'environnement ou un coffre de secrets.
- Ne l'envoyez jamais dans le navigateur, un dépôt Git, un ticket public ou une capture d'écran.
- Révoquez immédiatement toute clé que vous suspectez d'être compromise.
Variables d'environnement
Créez un fichier .env.local localement et ajoutez-le à .gitignore :
OPENAI_API_KEY=sk-tok-...
OPENAI_BASE_URL=https://tokrouter.mattok.ch/api/v1
En production, utilisez le gestionnaire de secrets proposé par votre hébergeur.
Révoquer une clé
Ouvrez Paramètres → Clés API, puis cliquez sur Révoquer. Une clé révoquée ne peut plus être réactivée : créez-en une nouvelle et mettez à jour votre application.
Limiter l'impact d'une fuite
Utilisez une clé différente pour chaque environnement. Ainsi, une fuite depuis un environnement de test n'affecte pas votre application de production. Vérifiez régulièrement la dernière utilisation de vos clés dans les paramètres.