Créer et gérer en toute sécurité une clé API : lecture, écriture, révocation
Qu'est-ce qu'une clé API
Une clé API est une longue chaîne de caractères aléatoire qui permet à un programme de s'identifier auprès d'un service. Quiconque la possède peut tout faire ce que la clé autorise. C'est pourquoi une clé API doit être conservée en toute sécurité, comme un mot de passe. Chez Same-QR, vous en avez besoin pour la ligne de commande sameqr, pour vos propres scripts via l'API REST et pour les agents de codage tels que Claude Code, Cursor et Codex. ChatGPT et Claude.ai n'en ont pas besoin, ils se connectent via OAuth.
Étape 1 : Trouver le bon endroit
Connectez-vous au tableau de bord et ouvrez le compte. La section « Accès pour CLI, scripts et agents » y est indiquée. Les clés ne peuvent être créées qu'ici, avec une connexion via le navigateur. Une clé ne peut pas générer d'autres clés, ainsi une clé volée ne se multiplie pas.
Étape 2 : Choisir les droits
Il y a trois niveaux. Choisissez toujours le plus petit qui convient à la tâche.
- Rapports de scan, analyses, un assistant qui répond uniquement aux questions : lecture seule.
- Scripts qui créent des codes et des pages, modifient des noms et des textes, publient, lisent des cartes : lecture + écriture.
- Processus qui modifient les objectifs des codes existants, mettent des pages hors ligne ou les suppriment : complet. Chaque modification de ce type nécessite une confirmation avec l'état de lecture, via l'API, au maximum 10 par heure et 30 par jour.
Avec une clé de lecture, toute demande de modification est refusée. Un agent de codage connecté via MCP à une clé de lecture ne voit même pas les outils d'écriture.
Étape 3 : Durée de validité et nom
Toute clé expire : après 30, 90, 180 ou 365 jours, la valeur par défaut est 90. L'option illimitée est également possible, mais doit être choisie consciemment, par exemple pour une tâche nocturne sans intervention humaine pour la renouveler. Donnez à la clé un nom correspondant à son objectif, par exemple « Rapport mensuel Client A ». Jusqu'à 10 clés sont possibles par compte.
Étape 4 : Stocker en toute sécurité immédiatement
La clé commence par sqr_live_ et s'affiche exactement une seule fois. Same-QR ne stocke qu'une somme de contrôle et ne peut pas vous la montrer plus tard. Notez-la directement dans votre gestionnaire de mots de passe. Les programmes la lisent au démarrage depuis la variable d'environnement SAMEQR_API_KEY. Une clé ne doit pas :
- figurer dans le code source, encore moins dans un dépôt public,
- figurer dans une adresse, car les adresses se retrouvent dans les journaux et les historiques,
- figurer dans un tableau, un e-mail ou un message de chat,
- figurer dans le chat avec un assistant IA,
- en tant qu'argument dans une commande, car elle se retrouverait alors dans l'historique du shell.
Le préfixe fixe sqr_live_ a un but : les outils qui recherchent des secrets publiés par erreur reconnaissent la clé à partir de celui-ci.
Étape 5 : Révoquer si nécessaire
Dans la même liste, vous révoquez une clé en un clic. Elle devient immédiatement invalide, vos codes restent inchangés. Les clés expirées restent dans la liste avec une mention, afin que vous puissiez voir pourquoi un script cesse soudainement de fonctionner. Un changement de mot de passe révoque en plus toutes les clés simultanément. Révoquez une clé si elle est devenue visible quelque part, si un prestataire ne travaille plus pour vous ou si vous ne savez plus à quoi elle sert.
Conclusion : pourquoi Same-QR
Same-QR prend les clés au sérieux : droits séparés, durées de vie avec une valeur par défaut pertinente, affichage une seule fois, stockage uniquement sous forme de somme de contrôle et révocation avec effet immédiat. Vous pouvez ainsi utiliser l'API, la CLI et les agents de codage en toute sérénité, quel que soit le forfait.
Lancez-vous tout de suite : inscrivez-vous gratuitement sur sameqr.com, deux codes QR dynamiques sont gratuits pour toujours. L’API, la CLI et le serveur MCP sont inclus dans chaque offre, la documentation se trouve sur sameqr.com/entwickler.
Questions fréquentes
Non. Il n'est affiché que lors de la création ; seule une somme de contrôle est stockée. S'il est perdu, révoquez-le et créez-en un nouveau.
Non. Vous ajoutez Same-QR en tant que connecteur et vous connectez via OAuth. Une clé est nécessaire pour la CLI, les scripts personnalisés et les agents de codage.
Rien. Les codes restent inchangés et scannables. Seul le programme associé à cette clé ne pourra plus y accéder.
Réservez votre place avant le lancement.
Un e-mail dès le lancement de l’outil — avec les tarifs et l’offre gratuite. Pas de spam, désabonnement à tout moment.
- Votre compte gratuit est réservé — il n’y a de toute façon rien à payer pour l’instant
- 90 jours de modifications de destination illimitées au lieu de 30, réservé aux inscrits en avance
- Prix de lancement garanti, même si nous augmentons plus tard
En vous inscrivant, vous consentez à recevoir la newsletter. Vous pouvez retirer ce consentement à tout moment via le lien de désabonnement présent dans chaque e-mail.