Clés API et sécurité
Portées, listes d'adresses IP autorisées, plafonds de dépense quotidiens, expiration, rotation sans interruption et que faire si une clé fuite.
Sur cette page
Une clé API peut faire tout ce que ses portées autorisent, aux frais de votre solde. Traitez-la comme un mot de passe.
Format des clés
Les clés se composent de sgk_ suivi de 40 lettres et chiffres. SmsGrab ne conserve qu'une empreinte de chaque clé ; une clé n'est donc affichée qu'une fois, à sa création ou à sa rotation, et plus jamais ensuite. Dans votre compte, vous n'en voyez que le début et les quatre derniers caractères.
Limiter ce que peut faire chaque clé
Lorsque vous créez ou modifiez une clé, vous pouvez la restreindre :
| Réglage | Effet |
|---|---|
| Portées | read pour le solde, le catalogue, les prix, les activations et l'utilisation ; read et purchase pour aussi acheter, annuler et terminer |
| Liste d'IP autorisées | Jusqu'à 50 adresses IPv4 ou IPv6 ou plages CIDR ; les requêtes venant d'autres adresses sont refusées |
| Plafond de dépense quotidien | Le montant net maximal que cette clé peut dépenser par jour UTC ; au-delà, les achats sont refusés et rien n'est débité |
| Expiration | Une date facultative après laquelle la clé cesse de fonctionner, au plus 2 ans plus tard |
Utilisez une clé par application ou par serveur, avec les portées minimales nécessaires. Un compte peut avoir jusqu'à 10 clés actives.
Confirmer les modifications sensibles
Créer ou faire tourner une clé, ajouter un webhook, renouveler le secret d'un webhook et assouplir une clé (plus de portées, une liste d'IP plus large, un plafond plus élevé ou une expiration plus tardive) redemandent votre mot de passe, et votre code de validation en deux étapes s'il est activé. La confirmation reste valable 5 minutes. Révoquer une clé ou durcir ses limites ne la demande jamais.
Rotation sans interruption
La rotation donne un nouveau secret à une clé en conservant ses réglages, son utilisation et ses webhooks. Vous choisissez une période de transition de 72 heures au plus pendant laquelle l'ancien secret fonctionne encore, pour mettre à jour vos serveurs sans interruption.
Révoquer
La révocation arrête une clé immédiatement et définitivement. Ses webhooks sont également désactivés.
Si une clé a fuité
- Révoquez-la, ou faites-la tourner avec une période de transition de 0 heure.
- Vérifiez le journal des requêtes de la clé (7 derniers jours) et votre Portefeuille pour repérer toute activité inconnue.
- Créez une nouvelle clé avec une liste d'IP autorisées et un plafond de dépense quotidien.
Ce que nous journalisons
Les clés n'apparaissent dans aucun journal. Pour chaque requête, nous conservons pendant 7 jours l'heure, la route, le statut, la durée et un identifiant de requête, que vous pouvez consulter clé par clé. La création, la rotation et la révocation des clés apparaissent aussi dans l'activité de votre compte, et chaque nouvelle clé déclenche une notification.
Jamais depuis un navigateur
L'API n'accepte pas les appels provenant de pages Web (pas de CORS). Appelez-la uniquement depuis vos propres serveurs.
Cet article vous a-t-il été utile ?
Merci ! Ravis que cela vous ait aidé.