Toutes les requêtes vers l'API Streamfizz nécessitent une authentification via une clé API.
L'authentification s'effectue en passant votre clé API dans le header x-api-key de chaque requête.
| Header | Valeur | Requis |
|---|---|---|
x-api-key | Votre clé API | Oui |
Les clés API sont créées et gérées depuis Streamfizz. Seuls les utilisateurs avec le rôle Administrateur peuvent créer des clés API.
Ne partagez jamais votre clé API et ne l'incluez pas dans du code côté client (JavaScript frontend).
Une clé expire par défaut au bout de douze mois, et peut être révoquée à tout moment. Dans les deux cas elle cesse d'être acceptée sans préavis ni période de grâce, et les requêtes échouent en UNAUTHENTICATED — indistinguable d'une clé erronée. Prévoyez la rotation avant l'échéance plutôt qu'après l'incident.
Si vous suspectez une compromission, révoquez immédiatement la clé depuis le tableau de bord et créez-en une nouvelle. La clé n'est jamais stockée en clair côté Streamfizz : elle ne peut donc pas vous être renvoyée, seulement remplacée.
Sur l'API GraphQL, une clé manquante, invalide, expirée ou révoquée renvoie un 200 OK dont le corps porte l'erreur — c'est la convention GraphQL, le code HTTP ne dit rien du résultat :
{
"errors": [{
"message": "You are not authorized to perform this action",
"extensions": { "code": "UNAUTHENTICATED" }
}]
}Les endpoints REST d'upload, eux, répondent bien 401 Unauthorized avec code: "UNAUTHORIZED".