vendredi 25 septembre 2026

À propos

Contact

Lexique · HTTP & API

Clé API

En anglais : « API key »

Chaîne de caractères unique remise par un service pour identifier l'application appelante à chaque requête, et lui appliquer les droits d'accès et quotas correspondants.

Une clé d’API fonctionne un peu comme un badge d’accès à un bâtiment : elle ne prouve pas qui est la personne physique derrière l’appel, seulement que l’application qui frappe à la porte a le droit d’entrer. Elle transite généralement dans un en-tête HTTP ou un paramètre d’URL, et le service distant vérifie sa validité avant de traiter la requête.

Où on la rencontre dans WordPress

Presque toutes les extensions connectant WordPress à un service externe — Google Maps, un service d’envoi d’e-mails, une passerelle de paiement — demandent de coller une clé d’API dans leurs réglages. WordPress la stocke le plus souvent en base via l’API Réglages (register_setting()), dans la table wp_options. Il est recommandé de ne jamais versionner cette clé dans le code d’un thème ou d’une extension partagée.

Exemple

curl -H "Authorization: Bearer sk_live_51H8x..." \
     https://api.exemple.com/v1/envoi

Pièges fréquents

  • Publier par erreur une clé « secrète » côté client (JavaScript visible dans le navigateur) alors qu’elle devait rester côté serveur : n’importe qui peut alors l’utiliser à votre place.
  • Ne pas distinguer clé de test et clé de production, avec le risque de facturer ou d’affecter de vrais comptes pendant des essais.
  • Oublier de révoquer une clé après le départ d’un prestataire ou la désinstallation d’une extension, ce qui laisse un accès ouvert inutilement.
  • Coller la même clé sur plusieurs environnements (production, préproduction, poste local) empêche de savoir, en cas de fuite, lequel des environnements en est à l’origine.