Sécurité des API

API key

Une API key est un credential applicatif statique utilisé pour identifier ou autoriser des appels vers une API.

Définition

Une API key est un secret fixe présenté par un composant appelant à une API afin d'identifier l'appelant, de contrôler l'usage ou d'ouvrir l'accès. Elle est simple à exploiter mais offre généralement une gouvernance plus faible, moins de contrôle contextuel et des propriétés de sécurité inférieures à celles des patterns pilotés par identité et par jetons.

Le point de vue d'Ariovis

Un secret doit être géré comme un actif : propriétaire, stockage contrôlé, rotation et révocation. Le placer dans un coffre est utile, mais ne corrige ni les privilèges excessifs ni l’absence de cycle de vie.

Ces notions prennent tout leur sens dans un projet réel.

Le premier échange permet de comprendre votre contexte, vos systèmes et la prochaine décision utile.