x-api-key, préfixe DJN-) et secret (x-api-secret). Seul le secret est régénérable ; la clé publique reste identique pendant toute la vie du compte.
Quand régénérer
- Le secret a été perdu (il n’est communiqué qu’une fois, Djonanko ne peut pas le renvoyer).
- Le secret a été exposé : commit dans un dépôt, log, capture d’écran, départ d’un collaborateur.
- Par hygiène, à intervalle régulier.
Régénérer
- Dashboard
- API
Onglet Développeur → Nouvelle clé API, puis Générer. Le nouveau secret s’affiche une seule fois et vous est aussi envoyé par SMS.
Procédure sans interruption
Parce que l’invalidation est immédiate, préparez le déploiement avant de régénérer :1
Préparez le déploiement
Assurez-vous de pouvoir mettre à jour la variable d’environnement
DJONANKO_API_SECRET de tous vos services en quelques secondes (gestionnaire de secrets, redémarrage rapide).2
Choisissez une fenêtre creuse
Entre la régénération et le déploiement, les créations de lien échoueront. Faites-le à une heure de faible trafic.
3
Régénérez
Depuis le dashboard ou l’API. Copiez le nouveau secret immédiatement.
4
Déployez et vérifiez
Mettez à jour le secret, redémarrez, puis créez un lien de test pour confirmer que l’API répond
201.Bonnes pratiques de stockage
- Stockez le secret dans un gestionnaire de secrets (AWS Secrets Manager, Vault, Doppler, variables chiffrées de votre plateforme), jamais dans le code.
- Ne l’exposez jamais côté client : ni dans une application mobile, ni dans du JavaScript navigateur.
- Ajoutez
.envà votre.gitignoreet activez la détection de secrets sur vos dépôts. - Combinez avec le whitelisting IP : un secret volé ne fonctionne pas depuis une IP non déclarée.
