Skip to main content
#Authentification API SecureAI utilise l’authentification par clé API pour tous les accès API externes. Les clés sont des jetons Bearer créés et configurés par les administrateurs, avec des contrôles par clé sur les modèles, les politiques, les limites, la facturation et la sécurité.

En-tête d’authentification

Format de clé API :
  • Commence par un préfixe sk- (par exemple sk-8cd5253f...).
  • Le préfixe est suivi d’un secret hexadécimal de 64 caractères.
  • Seul un hachage SHA-256 de la clé est stocké côté serveur — la clé complète est affichée une fois, lors de la création. Si elle est perdue, faites pivoter/recréez la clé.
Tous les appels API nécessitent HTTPS.

Création et configuration de clés API

Les administrateurs créent des clés dans Admin → Clés API (base API /api/admin/api-keys, administrateur uniquement). La clé complète est renvoyée une fois lors de la création. Chaque clé porte la configuration suivante :

Propriété et facturation

Les appelants peuvent facturer une demande individuelle à un utilisateur différent avec le paramètre de corps user_id (admin-gated).

Limites

Listes autorisées

Bouclier d’invite

Voir API Prompt Shield.

Valeurs par défaut de redondance

failoverDefaults attache un modèle par défaut [chaîne de basculement] (/fr/en/api/redundancy) à la clé : models[] (jusqu’à 3), timeout_ms (1 000 à 300 000), first_token_timeout_ms (500 à 60 000) et on[] déclencheurs. Les appelants bénéficient alors d’un basculement sans envoyer de chaîne à chaque demande.

Idempotence

Les POST de complétion acceptent un en-tête Idempotency-Key. Réessayer avec la même clé renvoie le résultat d’origine au lieu de facturer une seconde fois : utilisez-la pour sécuriser les nouvelles tentatives sur le réseau. Voir Achèvement du chat.

Limitation du débit

Plafonds par défaut (configurables par touche) :
  • Par minute : 60 requêtes
  • Par heure : 1000 requêtes
  • Quotidien : 100 demandes
  • Mensuel : 10 000 demandes
Un détenteur de clé peut lire son propre quota et ses limites en direct via GET /usage.

Fonctionnalités de sécurité

  • HTTPS uniquement : tous les appels d’API nécessitent TLS.
  • Haché au repos — seul un hachage SHA-256 de chaque clé est stocké.
  • Suivi de l’utilisation et journalisation d’audit : chaque appel et événement d’authentification est enregistré.
  • Conformité SMLTP — les politiques de sécurité sont appliquées à chaque demande.

Réponses d’erreur

Erreur d’authentification

Erreur de limite de débit

Codes d’erreur courants

Prochaines étapes