Choisir une langue

Clés API et sécurité

Portées, listes d'adresses IP autorisées, plafonds de dépense quotidiens, expiration, rotation sans interruption et que faire si une clé fuite.

Sur cette page
  1. Format des clés
  2. Limiter ce que peut faire chaque clé
  3. Confirmer les modifications sensibles
  4. Rotation sans interruption
  5. Révoquer
  6. Si une clé a fuité
  7. Ce que nous journalisons
  8. Jamais depuis un navigateur

Une clé API peut faire tout ce que ses portées autorisent, aux frais de votre solde. Traitez-la comme un mot de passe.

Format des clés

Les clés se composent de sgk_ suivi de 40 lettres et chiffres. SmsGrab ne conserve qu'une empreinte de chaque clé ; une clé n'est donc affichée qu'une fois, à sa création ou à sa rotation, et plus jamais ensuite. Dans votre compte, vous n'en voyez que le début et les quatre derniers caractères.

Limiter ce que peut faire chaque clé

Lorsque vous créez ou modifiez une clé, vous pouvez la restreindre :

Réglage Effet
Portées read pour le solde, le catalogue, les prix, les activations et l'utilisation ; read et purchase pour aussi acheter, annuler et terminer
Liste d'IP autorisées Jusqu'à 50 adresses IPv4 ou IPv6 ou plages CIDR ; les requêtes venant d'autres adresses sont refusées
Plafond de dépense quotidien Le montant net maximal que cette clé peut dépenser par jour UTC ; au-delà, les achats sont refusés et rien n'est débité
Expiration Une date facultative après laquelle la clé cesse de fonctionner, au plus 2 ans plus tard

Utilisez une clé par application ou par serveur, avec les portées minimales nécessaires. Un compte peut avoir jusqu'à 10 clés actives.

Confirmer les modifications sensibles

Créer ou faire tourner une clé, ajouter un webhook, renouveler le secret d'un webhook et assouplir une clé (plus de portées, une liste d'IP plus large, un plafond plus élevé ou une expiration plus tardive) redemandent votre mot de passe, et votre code de validation en deux étapes s'il est activé. La confirmation reste valable 5 minutes. Révoquer une clé ou durcir ses limites ne la demande jamais.

Rotation sans interruption

La rotation donne un nouveau secret à une clé en conservant ses réglages, son utilisation et ses webhooks. Vous choisissez une période de transition de 72 heures au plus pendant laquelle l'ancien secret fonctionne encore, pour mettre à jour vos serveurs sans interruption.

Révoquer

La révocation arrête une clé immédiatement et définitivement. Ses webhooks sont également désactivés.

Si une clé a fuité

  1. Révoquez-la, ou faites-la tourner avec une période de transition de 0 heure.
  2. Vérifiez le journal des requêtes de la clé (7 derniers jours) et votre Portefeuille pour repérer toute activité inconnue.
  3. Créez une nouvelle clé avec une liste d'IP autorisées et un plafond de dépense quotidien.

Ce que nous journalisons

Les clés n'apparaissent dans aucun journal. Pour chaque requête, nous conservons pendant 7 jours l'heure, la route, le statut, la durée et un identifiant de requête, que vous pouvez consulter clé par clé. La création, la rotation et la révocation des clés apparaissent aussi dans l'activité de votre compte, et chaque nouvelle clé déclenche une notification.

Jamais depuis un navigateur

L'API n'accepte pas les appels provenant de pages Web (pas de CORS). Appelez-la uniquement depuis vos propres serveurs.

Cet article vous a-t-il été utile ?

Besoin d’aide supplémentaire ?

Écrivez-nous. Nous répondons à chaque message, généralement en quelques heures.

Ou écrivez-nous à support@smsgrab.com