API et assistants IA/Authentification et clés API

Authentification et clés API

Comment envoyer votre clé API, combien de clés vous pouvez avoir, ce qu'une clé peut faire ou non, que faire en cas de fuite, et comment déconnecter un assistant IA.

Envoyer la clé dans l'en-tête Authorization

Authorization: Bearer YOUR_API_KEY

Cet en-tête est le seul endroit où l'API lit une clé.

  • Ne mettez jamais une clé dans une URL (?api_key=…). Les URL finissent dans des journaux, dans l'historique du navigateur et dans des liens partagés. L'API refuse une telle requête avec 400 api_key_in_query. Considérez cette clé comme exposée : révoquez-la et créez-en une nouvelle.
  • Appelez exactement https://gloriads.com/api/v1 : un client qui suit une redirection vers une autre adresse perd votre clé en route.
  • Appelez l'API depuis un tableur, un script ou un serveur, pas depuis le code d'une page web : n'importe quel visiteur de la page pourrait lire la clé.

Ce qu'une clé peut faire

  • Lire votre compte, sur tous les endpoints.
  • Ne rien modifier. L'API est en lecture seule.
  • Partager les limites de votre compte : toutes vos clés et tous vos assistants IA connectés comptent ensemble, une deuxième clé ne vous donne donc pas plus de requêtes. Voir Limites et erreurs.

Créer une clé

Paramètres → API → Créer une clé.

  • Le nom peut faire jusqu'à 40 caractères. Utilisez le nom de l'outil, pour savoir plus tard quelle clé révoquer.
  • La clé s'affiche une seule fois. Nous n'en gardons qu'une empreinte : personne ne peut donc l'afficher à nouveau, pas même nous. Rangez-la dans un gestionnaire de mots de passe ou dans les paramètres secrets de votre outil.
  • Vous pouvez avoir 10 clés en même temps.
  • Le compte de démonstration public ne peut pas créer de clés.

La liste des clés

Chaque clé affiche son nom, ses premiers caractères (key_live_ab12…), sa date de création et sa dernière utilisation.

« Dernière utilisation » est mise à jour au plus une fois par heure : une clé utilisée il y a quelques minutes peut encore afficher une heure antérieure.

Révoquer une clé

Ouvrez le menu ⋯ de la clé, puis Révoquer.

C'est immédiat : la requête suivante avec cette clé reçoit 401 unauthorized, la même réponse que pour une clé qui n'a jamais existé. Une clé révoquée ne peut pas être restaurée : créez-en une nouvelle.

Assistants IA connectés sans clé

claude.ai et ChatGPT n'utilisent pas de clé : vous vous connectez à Gloriads depuis l'assistant et cliquez sur Autoriser. L'assistant reçoit alors son propre accès, qui ne peut que lire. Pour en connecter un : Connecter un assistant IA.

  • Paramètres → API → Applications connectées liste chaque assistant, l'adresse qui a demandé l'accès, la date de connexion et la dernière fois qu'il a lu votre compte (mise à jour au plus une fois par heure).
  • Non vérifiée à côté d'un nom signifie que l'application s'est enregistrée elle-même sans prouver son adresse. Ne la gardez que si vous l'avez connectée vous-même.
  • Pour en arrêter une, ouvrez son menu ⋯, puis Déconnecter. C'est immédiat. Pour l'utiliser à nouveau, reconnectez-la depuis l'assistant.

Quand une requête est refusée

RéponsePourquoiQue faire
401 unauthorizedPas d'en-tête Authorization, ou une clé erronée ou révoquéeVérifiez l'en-tête et la clé
403 subscription_inactiveVotre abonnement a pris finAbonnez-vous dans Paramètres → Facturation
400 api_key_in_queryLa clé était dans l'URLPlacez-la dans l'en-tête, puis révoquez-la

Tous les autres codes sont décrits dans Limites et erreurs.

La clé de démonstration publique

La référence de l'API préremplit son bouton Try it avec une clé publique. Elle ne lit que le compte de démonstration, et elle est limitée à 10 requêtes par minute, partagées par tous les visiteurs. Elle ne peut pas lire votre compte : utilisez votre propre clé pour cela.