Puis-je appeler l'API depuis un navigateur (CORS) ?
Oui. L'API accepte toute origine, avec les en-têtes Authorization, Content-Type et l'en-tête de désignation de société. Mais n'exposez jamais une clé d'API dans une page web : dans un navigateur, utilisez le jeton de la personne connectée.
Ce qui est autorisé
- Toute origine.
- Méthodes : GET, POST, PUT, PATCH, DELETE, OPTIONS.
- En-têtes :
Authorization,Content-Type,Idempotency-Keyet l'en-tête de désignation de société. - L'en-tête
Content-Dispositionest lisible par votre JavaScript : il porte le nom du fichier téléchargé (PDF, export).
La requête préalable du navigateur (OPTIONS) passe avant l'authentification :
elle ne porte jamais d'en-tête Authorization.
Clé ou jeton ?
Une clé d'API placée dans du code servi au navigateur est lisible par n'importe qui. Dans une page web, authentifiez la personne et envoyez son jeton ; gardez les clés côté serveur.
Pourquoi toute origine
L'authentification passe par un jeton porteur, jamais par un cookie : une origine tierce n'a rien à emprunter. Fermer le CORS casserait les intégrations sans rien protéger.
Mis à jour le 30 septembre 2026.