Aller au contenu

Authentifier une requête API

Envoyez une clé API Threetone dans l'en-tête x-api-key et gardez-la hors du code client.

Mis à jour le

Envoyer l'en-tête de clé API

L'API publique destinée aux programmes se trouve à https://api.threetone.in. Envoyez la clé dans l'en-tête de requête x-api-key :

curl --request GET \
  --url 'https://api.threetone.in/v1/convai/agents' \
  --header "x-api-key: $THREETONE_API_KEY"

Utilisez la clé comme valeur d'en-tête, jamais dans une URL, une chaîne de requête ou le corps. Une requête de programme doit envoyer x-api-key; si elle comporte aussi Authorization, Threetone la rejette comme ambiguë.

Garder la clé sur le serveur

Chargez-la depuis un gestionnaire de secrets côté serveur ou une variable d'environnement. Ne l'intégrez pas au JavaScript du frontend, aux applications mobiles, aux journaux ni aux messages d'erreur. Utilisez une clé distincte, aux droits limités, pour chaque intégration déployée afin qu'une fuite n'expose pas d'autres opérations.

Conserver l'identifiant de requête

Threetone renvoie l'en-tête X-Request-Id. Pour le dépannage, conservez cette valeur avec la date et l'heure, la méthode, le chemin et le statut. Vous pouvez aussi envoyer votre propre X-Request-Id valide; l'API le répétera dans sa réponse.