Authentification et clés d’API
Chaque appel à /v1 porte une clé d’API dans l’en-tête Authorization, en HTTPS. Aucune autre forme (paramètre d’URL, cookie) n’est acceptée.
Deux types de clés
vf_test_…: bac à sable. Envois simulés, IA simulée, rien n’est facturé. Disponible dès la création du compte (3 clés actives au plus).vf_live_…: production. Vrais courriers, débités du crédit prépayé. Disponible une fois la production ouverte (10 clés actives au plus).
Le préfixe fait foi : une clé test ne peut jamais poster un courrier. Chaque réponse porte l’en-tête X-Vitef-Env: test ou live.
Créer, faire tourner, révoquer
Tout se passe dans l’onglet « Clés d’API » de votre espace développeur. vitef ne conserve que l’empreinte chiffrée (SHA-256) de la clé : elle est affichée une seule fois, à sa création. Perdue, elle ne se récupère pas : créez-en une autre. Pour la faire tourner, créez la nouvelle clé, déployez-la, puis révoquez l’ancienne ; la révocation est immédiate.
Bonnes pratiques
- Gardez la clé côté serveur, dans un gestionnaire de secrets ou une variable d’environnement. Jamais dans une application mobile, un navigateur ou un dépôt Git.
- Une clé par application ou par environnement, nommée clairement : en cas de fuite, vous ne révoquez que celle-là.
- La colonne « dernier appel » de l’espace développeur signale une clé inutilisée, à révoquer.
Erreurs d’authentification
invalid_api_key(401) : clé absente, mal formée ou inconnue.revoked_api_key(401) : clé révoquée.live_not_enabled(403) : clé live alors que la production n’est pas ouverte.account_suspended(403) : compte suspendu.
Étape suivante : environnements et bac à sable