VPS KVM canadien à Montréal dès 8,50 CAD/mois

API

Authentification et portées

Clés d'API, portées, liste blanche d'adresses : ce qu'une clé peut faire, et ce qu'elle ne peut pas.

Une clé agit en votre nom : même quota, même crédit, mêmes suspensions. Elle n'ouvre pas une porte dérobée, elle vous représente. C'est aussi pour cela qu'elle ne donne accès ni à vos factures, ni à vos moyens de paiement, ni à vos tickets.

Le jeton

Il s'envoie en jeton porteur, sur chaque appel :

bash
Authorization: Bearer ffxf_live_a1b2c3d4…

Nous n'en stockons que l'empreinte SHA-256. La console n'affiche ensuite que sa tête, de quoi reconnaître la clé dans une liste sans qu'elle serve à s'authentifier. Une clé perdue ne se récupère pas : elle se révoque.

Dix clés par compte. C'est assez pour séparer ses usages — supervision, provisionnement, intégration continue — et assez peu pour qu'un inventaire reste lisible.

Les portées

Une portée par conséquence, pas par ressource : lire ne coûte rien, agir interrompt un service, créer engage du crédit, détruire efface un disque.

PortéeCe qu'elle ouvre
catalog.readrégions, forfaits et images (déjà public)
vms.readlister les machines et lire leur état
vms.createcommander — engage du crédit
vms.actiondémarrer, arrêter, redémarrer, réinstaller, renommer
vms.destroydétruire une machine et son disque
vms.consoleouvrir une session console
network.writeadresses IPv6 et DNS inverse
backups.writerestaurer et supprimer des sauvegardes
billing.readsolde, consommation, quota
sshkeys.writegérer les clés SSH du compte

Un appel hors portée répond 403 insufficient_scope, et la réponse dit laquelle manquait.

Restreindre aux adresses

Une clé peut n'accepter les appels que depuis certaines adresses. C'est le réglage qui rend un vol de jeton inexploitable depuis ailleurs, et il ne coûte qu'une ligne au moment de créer la clé. Sans liste, la clé fonctionne de partout.

Expiration et révocation

Une date d'expiration facultative se pose à la création : passé ce jour, la clé cesse de fonctionner, sans rien changer d'autre. La révocation, elle, supprime la clé — elle ne la désactive pas. Une clé dont on ne veut plus n'a pas à rester réactivable d'un clic.

Tout ce qui s'en sert s'arrête immédiatement. Prévoyez la rotation : créez la nouvelle clé, déployez-la, révoquez l'ancienne.

Les refus d'authentification

CodeCe qui s'est passé
missing_tokenpas d'en-tête Authorization
invalid_api_keyjeton inconnu
key_disabledclé désactivée
key_expireddate d'expiration dépassée
ip_not_allowedappel venu d'une adresse hors liste
insufficient_scopela clé n'a pas la portée nécessaire
account_suspendedcompte fermé — écrivez au support

Support & discussions

Questions techniques, retours d'incidents ou discussions d'infrastructure, l'équipe est présente sur Discord, Telegram, X et IRC.