Centre de documentation

Authentification : clés API et jetons

Bearer tokens pour le tableau de bord et clés API pour l’intégration machine.

Les appels tableau de bord utilisent le jeton Clerk (`Authorization: Bearer <session>`). Les intégrations automatisées utilisent des clés API créées par un administrateur organisation ; transmettez `Authorization: Bearer <api_key>`. Ne journalisez jamais les secrets en clair.

Signatures HMAC (webhooks / exports)

Les webhooks et certains exports signent le corps ou un résumé avec HMAC-SHA256. Conservez les secrets dans un gestionnaire de type vault, faites la rotation lors d’une fuite, et vérifiez le timestamp pour rejouer la fenêtre anti-rejeu.

Limites de débit →