Que ne peut pas faire une clé d'API ?
Une clé n'agit que pour sa société et avec ses permissions. Elle ne peut ni créer une autre clé, ni inviter, ni accepter une invitation. Elle n'est pas soumise à la double authentification ni à l'acceptation des conditions, qui concernent les personnes.
Ce qu'elle ne peut pas faire
| Action | Réponse |
|---|---|
| Créer une clé d'API | 403, « La création d'une clé d'API demande un utilisateur connecté : une clé doit pouvoir être imputée à la personne qui l'a créée. » |
| Inviter, retirer une invitation, accepter une invitation | 403, « Les invitations demandent un utilisateur connecté : une clé d'API ne peut pas en être l'auteur. » |
| Agir pour une autre société | Impossible : l'en-tête de désignation est ignoré. |
| Dépasser ses permissions | 403, permission nommée. |
Ce qui ne l'arrête pas
- L'exigence de double authentification d'une société : une clé n'a personne pour saisir un code.
- L'acceptation des conditions d'utilisation : elle concerne les personnes.
Protégez donc la clé comme un mot de passe, et donnez-lui le moins de droits possible.
Pourquoi
Une clé est un automate. Tout geste qui doit être imputé à quelqu'un (créer une clé, faire entrer une personne dans la société) exige une personne connectée.
Mis à jour le 30 septembre 2026.