Sécurité

Authentification par clé API

Chaque endpoint sous /api/v1 exige le header X-API-Key. Les clés n’ont pas leur place dans une query string.

Header requis

X-API-Key: fna_live_••••••••.•••••••••••••••••••••••••••••••••••••••••••

Le dashboard ne peut pas récupérer un secret perdu : seul son digest HMAC est stocké. Créez une nouvelle clé, déployez-la, puis révoquez l’ancienne.

Réponse sans clé

HTTP/1.1 401 Unauthorized
Content-Type: application/problem+json
X-Request-ID: req_…

{
  "type": "https://fenua-api.pacificknowledge.dev/problems/missing-api-key",
  "title": "API key required",
  "status": 401
}