Une API est la porte par laquelle un logiciel en interroge un autre, par exemple pour envoyer un SMS, lire un agenda ou faire appel à une IA. Pour franchir cette porte, le logiciel présente souvent une clé d’API : une longue suite de lettres et de chiffres, propre à votre compte. C’est un mot de passe, mais pour un programme plutôt que pour une personne.
Cette clé engage votre compte. Selon le service, celui qui la détient peut lire vos données, agir en votre nom ou consommer des crédits facturés à votre entreprise. Elle n’a donc rien à faire dans un e-mail, dans un document partagé ou sur une capture d’écran.
Les outils créés avec l’IA ont un point faible connu : pour aller vite, l’IA écrit parfois la clé directement dans le code de la page, où n’importe quel visiteur un peu curieux peut la lire. Quand vous demandez à l’IA de relier votre outil à un service, demandez-lui aussi où elle range la clé, et vérifiez qu’elle reste sur le serveur, hors de ce que reçoit le navigateur.
Si une clé a fuité, l’effacer du fichier ne suffit pas. Il faut la révoquer, c’est-à-dire la désactiver dans le service concerné, puis en créer une nouvelle.
Exemple
Audrey, chargée de marketing, a collé par erreur la clé d’API du service d’envoi de newsletters dans un document partagé : la DSI la révoque et en crée une nouvelle dans l’heure.
Avec Toolify
Les outils publiés sur Toolify n’appellent pas encore de services extérieurs, et Toolify n’écrit jamais de secret dans ses journaux.