Authentification : clés API et jetons
Bearer tokens pour le tableau de bord et clés API pour l’intégration machine.
Les appels tableau de bord utilisent le jeton Clerk (`Authorization: Bearer <session>`). Les intégrations automatisées utilisent des clés API créées par un administrateur organisation ; transmettez `Authorization: Bearer <api_key>`. Ne journalisez jamais les secrets en clair.
Signatures HMAC (webhooks / exports)
Les webhooks et certains exports signent le corps ou un résumé avec HMAC-SHA256. Conservez les secrets dans un gestionnaire de type vault, faites la rotation lors d’une fuite, et vérifiez le timestamp pour rejouer la fenêtre anti-rejeu.