# Clé API

> Chaîne de caractères unique remise par un service pour identifier l'application appelante à chaque requête, et lui appliquer les droits d'accès et quotas correspondants.

- Auteur : Clément Hadrot
- Publié le : 2026-09-25
- Mis à jour le : 2026-09-25
- URL : https://wpmoderne.dev.wordpress-developpement.fr/lexique/cle-api/

Une clé d'API fonctionne un peu comme un badge d'accès à un bâtiment : elle ne prouve pas qui est la personne physique derrière l'appel, seulement que l'application qui frappe à la porte a le droit d'entrer. Elle transite généralement dans un en-tête HTTP ou un paramètre d'URL, et le service distant vérifie sa validité avant de traiter la requête.

## Où on la rencontre dans WordPress

Presque toutes les extensions connectant WordPress à un service externe — Google Maps, un service d'envoi d'e-mails, une passerelle de paiement — demandent de coller une clé d'API dans leurs réglages. WordPress la stocke le plus souvent en base via l'API Réglages (`register_setting()`), dans la table `wp_options`. Il est recommandé de ne jamais versionner cette clé dans le code d'un thème ou d'une extension partagée.

## Exemple

```
curl -H "Authorization: Bearer sk_live_51H8x..." \
     https://api.exemple.com/v1/envoi
```

## Pièges fréquents

- Publier par erreur une clé « secrète » côté client (JavaScript visible dans le navigateur) alors qu'elle devait rester côté serveur : n'importe qui peut alors l'utiliser à votre place.
- Ne pas distinguer clé de test et clé de production, avec le risque de facturer ou d'affecter de vrais comptes pendant des essais.
- Oublier de révoquer une clé après le départ d'un prestataire ou la désinstallation d'une extension, ce qui laisse un accès ouvert inutilement.
- Coller la même clé sur plusieurs environnements (production, préproduction, poste local) empêche de savoir, en cas de fuite, lequel des environnements en est à l'origine.
