Sécurité des clés

Votre clé mdf-… est comme un mot de passe qui autorise des dépenses : quiconque la possède consomme votre crédit. Voici les bonnes pratiques pour ne jamais la laisser fuiter.

Les règles d’or

  • Ne la mettez jamais dans le code : utilisez une variable d’environnement (API_AI_KEY).
  • Ne la publiez jamais : dépôt public, capture d’écran, message de support, fil de discussion.
  • Ne l’intégrez jamais dans une application côté navigateur ou mobile : tout ce qui est livré à l’utilisateur peut être lu.
  • Une clé compromise se renouvelle immédiatement (voir Durée et renouvellement).

Où stocker la clé

Tableau
ContexteBonne pratique
Poste de développementVariable d’environnement dans votre profil shell, ou fichier .env ajouté au .gitignore
Intégration continueLe coffre à secrets de la plateforme (secrets GitHub Actions, variables GitLab CI…)
ProductionUn gestionnaire de secrets (1Password, Doppler, AWS Secrets Manager, Vault…)
Application web ou mobileJamais dans l’application : appelez l’API depuis votre propre serveur

Appeler l’API depuis votre serveur

Pour une application web, votre serveur reçoit la demande de l’utilisateur et appelle l’API avec la clé, qui ne quitte jamais le serveur :

ts
// Exemple Node.js (serveur) — la clé reste dans l’environnement du serveur
app.post('/api/assistant', async (req, res) => {
  const r = await fetch('https://api-ai.fr/v1/messages', {
    method: 'POST',
    headers: {
      'x-api-key': process.env.API_AI_KEY!,
      'anthropic-version': '2023-06-01',
      'content-type': 'application/json'
    },
    body: JSON.stringify({
      model: 'claude-sonnet-5-5',
      max_tokens: 1024,
      messages: [{ role: 'user', content: req.body.question }]
    })
  })
  res.status(r.status).json(await r.json())
})

Ajoutez sur ce serveur votre propre authentification et une limite de débit : sans cela, n’importe qui pourrait utiliser votre assistant et consommer votre crédit.

Détecter une fuite

  • Surveillez votre tableau de bord : une consommation inhabituelle, des modèles que vous n’utilisez pas ou un solde qui baisse sans raison sont des signaux d’alerte.
  • Recherchez la clé dans votre historique de dépôt (git log -S "mdf-") et dans vos fichiers de configuration.
  • Activez la détection de secrets de votre plateforme d’hébergement de code.

Si votre clé a fuité

  1. Demandez le renouvellement à support@minedom-france.fr depuis l’adresse de votre achat : l’ancienne clé est révoquée immédiatement.
  2. Remplacez la clé partout (outils, CI, serveurs).
  3. Retirez-la de l’historique du dépôt si elle y figure, puis considérez-la comme définitivement compromise.
Ne communiquez jamais votre clé complète au support
Pour identifier votre clé, donnez uniquement ses 8 premiers caractères. Nous ne vous demanderons jamais la clé entière.

Pour aller plus loin

Dernière mise à jour : 4 octobre 2026Une erreur ? support@minedom-france.fr