Authentification
Authentification par clé API pour l'API The Trade Hub - création, utilisation et bonnes pratiques de sécurité.
Toutes les requêtes vers l'API The Trade Hub doivent être authentifiées à l'aide d'une clé API transmise via l'en-tête HTTP X-API-Key.
Obtenir une clé API
Les clés API sont créées depuis le tableau de bord développeur de votre organisation :
- Connectez-vous à votre compte The Trade Hub
- Ouvrez votre organisation depuis l’espace Organisations, puis accédez à la rubrique Développeur
- Cliquez sur Créer une clé API
- Donnez un nom à votre clé et sélectionnez les périmètres requis (
classifypour l’UE,classify_chinapour la Chine,export_controlpour le contrôle des exportations)
Format des clés
Toutes les clés API utilisent le préfixe th_live_ suivi de 32 caractères hexadécimaux aléatoires :
th_live_a1b2c3d4e5f60718293a4b5c6d7e8f90Le préfixe affiché dans le tableau de bord (th_live_xxxx) permet d'identifier la clé sans exposer sa valeur complète. La clé complète n'est visible qu'au moment de la création.
Utilisation
Incluez votre clé API dans l'en-tête X-API-Key de chaque requête :
curl -X POST https://api.thetradehub.eu/v1/classify/jobs \
-H "X-API-Key: th_live_votre_cle_api" \
-H "Content-Type: application/json" \
-d '{"content": "Casque audio Bluetooth sans fil"}'Réponse en cas de clé invalide
Si la clé API est manquante ou invalide, l'API retourne une erreur 401 Unauthorized :
{
"error": "unauthorized"
}Bonnes pratiques de sécurité
Ne jamais exposer votre clé côté client
Votre clé API ne doit jamais apparaître dans du code frontend (JavaScript navigateur, application mobile). Effectuez toujours les appels API depuis votre serveur backend.
Utiliser des variables d'environnement
Stockez vos clés dans des variables d'environnement, jamais en dur dans le code source :
# .env
TRADEHUB_API_KEY=th_live_votre_cle_apiimport os
api_key = os.environ["TRADEHUB_API_KEY"]Rotation régulière
Renouvelez vos clés API régulièrement :
- Créez une nouvelle clé dans le tableau de bord développeur
- Mettez à jour vos systèmes avec la nouvelle clé
- Supprimez l'ancienne clé une fois la migration terminée
Permissions minimales
Créez des clés dédiées par service ou application. En cas de compromission, seule la clé concernée doit être révoquée.
Surveillance
Surveillez l'activité de vos clés API depuis le tableau de bord. Des requêtes inhabituelles (volume anormal, routes non utilisées) peuvent indiquer une fuite.
Last updated on