← Tous les articles d’aideSécurité

Garder les clés API et les webhooks en sécurité

Les clés secrètes restent sur les serveurs, les webhooks sont vérifiés, et renouveler une clé relève de l’entretien courant.

Les clés secrètes (sk_…) ont leur place sur votre serveur, dans un coffre à secrets, jamais dans un dépôt, une application mobile ou du JavaScript côté client. Les clés publiables (pk_…) sont celles que l’on peut sans risque envoyer au navigateur.

Renouvelez une clé dès qu’une personne part, qu’un ordinateur portable disparaît, ou qu’une clé a pu être journalisée. Le renouvellement est conçu pour être une routine.

Vérifiez la signature de chaque webhook avant de faire confiance au contenu, et traitez les événements de façon idempotente — les livraisons sont au moins une fois et l’ordre n’est pas garanti.

Donnez aux développeurs le rôle développeur. Il peut gérer les clés et les webhooks mais ne peut pas déplacer d’argent, ce qui limite l’étendue des dégâts en cas de compromission.

Toujours sans réponse ?

Écrivez-nous depuis l’e-mail de votre compte et nous prenons le relais.

Contacter le support