Tous les guidesAPI & Intégrations
Clés API & sécurité
Générer, révoquer, scoper tes clés API. Bonnes pratiques de sécurité.
Mis à jour le 12 mai 2026
Format des clés
sk_live_abc123def456...- Préfixe
sk_live_(production) ousk_test_(sandbox, à venir). - 64 caractères alphanumériques.
- Affichée une seule fois au moment de la création. Stocke-la en lieu sûr (1Password, Vault).
Générer une clé
- Paramètres → API & intégrations.
- Clique + Nouvelle clé API.
- Donne-lui un nom (ex: "Zapier prod", "Script Python interne").
- (Optionnel) Restreins par scopes (MAX uniquement) :
- prospects:read / prospects:write
- campaigns:read / campaigns:write
- deals:read / deals:write
- * (full access)
- Copie la clé immédiatement après affichage.
Révoquer une clé
- Paramètres → API & intégrations.
- Liste des clés → bouton Révoquer.
- Confirmation → la clé est invalidée immédiatement (toutes les requêtes futures retournent 401).
À faire systématiquement :
- Si tu suspectes une fuite.
- Si tu changes de prestataire (script externe).
- Si un membre de l'équipe quitte.
Bonnes pratiques
- ❌ Jamais de clé en clair dans un repo Git.
- ❌ Jamais de clé dans le code frontend (visible aux users).
- ✅ Stocke en variables d'environnement (
.env, Vercel env, AWS Secrets Manager). - ✅ Rotate tes clés tous les 6-12 mois.
- ✅ Scope au strict minimum (1 clé Zapier = lecture prospects + écriture deals, pas full access).
Limites par plan
| Plan | Nb clés API actives |
|---|---|
| Gratuit | 1 |
| Prospection | 3 |
| MAX | illimité |
Audit log
Sur MAX, Paramètres → API → Audit log :
- Historique des 30 derniers jours.
- Filtrable par clé, endpoint, status code, IP.
- Export CSV.
FAQ rapide
Une clé compromise = data leak ? Oui, révoque immédiatement et change ce qui a pu être consulté.
Restriction par IP ? Pas en V1, prévu Q4 2026 (MAX only).
Sandbox / test mode ? Pas encore, prévu Q3 2026.
Articles liés
Tu ne trouves pas ta réponse ?
Écris-nous. On répond en moins de 24 h ouvrées (4 h sur Pro / Business).