Clé API (API Key)
Une clé API est un jeton d'authentification unique qui identifie et autorise votre application lorsqu'elle effectue des requêtes API vers SendSeven. Elle fonctionne comme un identifiant numérique prouvant que vous êtes autorisé à accéder à l'API.
Qu'est-ce qu'une clé API ?
Une clé API (aussi appelée API Key ou jeton d'accès) est une chaîne alphanumérique unique qui sert de mécanisme d'authentification pour l'accès à une API. Lors de votre inscription à SendSeven, vous recevez une clé API que votre application transmet à chaque requête – généralement sous forme de Bearer Token dans l'en-tête Authorization. La clé API identifie non seulement votre compte, mais contrôle aussi les autorisations, les limites de débit et la facturation.
Techniquement, la clé est vérifiée à chaque requête HTTP : correspond-elle à une clé active dans la base de données ? Le compte associé est-il actif ? Dispose-t-il d'un solde suffisant ? La requête n'est traitée qu'après une validation réussie. Cette architecture protège à la fois vos données et l'infrastructure contre les abus.
Pourquoi la clé API est-elle importante ?
La clé API est la barrière de sécurité centrale entre l'internet public et votre infrastructure de messagerie. Pas de clé, pas d'accès à l'API – aussi simple que cela. Elle empêche des tiers non autorisés d'envoyer des messages en votre nom, de lire des contacts ou de manipuler vos webhooks. Elle permet en même temps un suivi précis : quelle application a effectué combien de requêtes ? Où une erreur s'est-elle produite ?
Un aspect souvent sous-estimé : les clés API sont des centres de coûts. Chaque message envoyé est attribué à la clé associée. Si vous exploitez plusieurs applications (par exemple un outil marketing, un système de support, une automatisation), vous devriez utiliser des clés distinctes – cela vous permet d'analyser l'usage et les coûts de manière granulaire. SendSeven autorise plusieurs clés par compte, chacune avec son propre nom et, en option, des autorisations restreintes.
Bonnes pratiques pour la sécurité des clés API
Ne jamais exposer dans le frontend : les clés API doivent rester exclusivement dans le code backend. Le code JavaScript exécuté dans le navigateur est lisible publiquement – une clé qui y figure est compromise en quelques secondes. Utilisez plutôt un endpoint backend dédié qui gère la clé en toute sécurité et relaie les requêtes vers SendSeven.
Variables d'environnement : ne stockez jamais les clés directement dans le code source. Utilisez des variables d'environnement (fichiers .env) et excluez-les explicitement du contrôle de version (.gitignore). Vous évitez ainsi les fuites accidentelles sur GitHub ou GitLab.
Rotation régulière : comme les mots de passe, les clés API doivent être renouvelées régulièrement – surtout après le départ d'un collaborateur ou en cas de suspicion de compromission. SendSeven permet de créer de nouvelles clés pendant que les anciennes restent actives en parallèle (pour une migration en douceur).
Surveillance : surveillez l'usage de l'API pour détecter les anomalies. Soudain 10 000 requêtes par minute ? Une clé compromise pourrait être détournée pour envoyer du spam – à vos frais et au détriment de votre réputation.
Gestion des clés API avec SendSeven
Dans le tableau de bord SendSeven, vous créez des clés API en quelques clics. Chaque clé reçoit un nom (par exemple « Serveur de production », « Environnement de test »), une date de création et, en option, des autorisations restreintes (par exemple lecture seule, sans envoi). Vous pouvez désactiver ou supprimer des clés à tout moment – les requêtes en cours avec une clé désactivée sont immédiatement rejetées avec un code HTTP 401 (Unauthorized).
L'API de SendSeven utilise le schéma Bearer Token. Pour en savoir plus sur l'authentification de l'API, consultez le guide. Vos requêtes se présentent ainsi :
Authorization: Bearer VOTRE_CLE_API
Toutes les requêtes passent par HTTPS (TLS 1.3), de sorte que la clé est transmise de manière chiffrée. Les limites de débit et la gestion des erreurs sont documentées sur docs.sendseven.com – avec des exemples de code pour Node.js, Python et PHP.