Sécurité des clés
Votre clé mdf-… est comme un mot de passe qui autorise des dépenses : quiconque la possède consomme votre crédit. Voici les bonnes pratiques pour ne jamais la laisser fuiter.
Les règles d’or
- Ne la mettez jamais dans le code : utilisez une variable d’environnement (
API_AI_KEY). - Ne la publiez jamais : dépôt public, capture d’écran, message de support, fil de discussion.
- Ne l’intégrez jamais dans une application côté navigateur ou mobile : tout ce qui est livré à l’utilisateur peut être lu.
- Une clé compromise se renouvelle immédiatement (voir Durée et renouvellement).
Où stocker la clé
| Contexte | Bonne pratique |
|---|---|
| Poste de développement | Variable d’environnement dans votre profil shell, ou fichier .env ajouté au .gitignore |
| Intégration continue | Le coffre à secrets de la plateforme (secrets GitHub Actions, variables GitLab CI…) |
| Production | Un gestionnaire de secrets (1Password, Doppler, AWS Secrets Manager, Vault…) |
| Application web ou mobile | Jamais dans l’application : appelez l’API depuis votre propre serveur |
Appeler l’API depuis votre serveur
Pour une application web, votre serveur reçoit la demande de l’utilisateur et appelle l’API avec la clé, qui ne quitte jamais le serveur :
ts
// Exemple Node.js (serveur) — la clé reste dans l’environnement du serveur
app.post('/api/assistant', async (req, res) => {
const r = await fetch('https://api-ai.fr/v1/messages', {
method: 'POST',
headers: {
'x-api-key': process.env.API_AI_KEY!,
'anthropic-version': '2023-06-01',
'content-type': 'application/json'
},
body: JSON.stringify({
model: 'claude-sonnet-5-5',
max_tokens: 1024,
messages: [{ role: 'user', content: req.body.question }]
})
})
res.status(r.status).json(await r.json())
})Ajoutez sur ce serveur votre propre authentification et une limite de débit : sans cela, n’importe qui pourrait utiliser votre assistant et consommer votre crédit.
Détecter une fuite
- Surveillez votre tableau de bord : une consommation inhabituelle, des modèles que vous n’utilisez pas ou un solde qui baisse sans raison sont des signaux d’alerte.
- Recherchez la clé dans votre historique de dépôt (
git log -S "mdf-") et dans vos fichiers de configuration. - Activez la détection de secrets de votre plateforme d’hébergement de code.
Si votre clé a fuité
- Demandez le renouvellement à support@minedom-france.fr depuis l’adresse de votre achat : l’ancienne clé est révoquée immédiatement.
- Remplacez la clé partout (outils, CI, serveurs).
- Retirez-la de l’historique du dépôt si elle y figure, puis considérez-la comme définitivement compromise.
Ne communiquez jamais votre clé complète au support
Pour identifier votre clé, donnez uniquement ses 8 premiers caractères. Nous ne vous demanderons jamais la clé entière.
Pour aller plus loin
Dernière mise à jour : 4 octobre 2026Une erreur ? support@minedom-france.fr