Chapitre 6 : JWT/Auth
Authentification : API Keys et JWT
La plupart des API ne sont pas publiques. Vous devez identifier qui appelle votre API pour sécuriser les données et gérer les quotas.
1. API Keys (Clés d'API)
C'est la méthode la plus simple. Le fournisseur génère une chaîne de caractères unique que le client doit envoyer à chaque requête.
Comment l'envoyer ? Souvent dans un en-tête HTTP :
X-API-KEY: ma_cle_secrete_123
Limitation : Si la clé est volée, elle donne un accès permanent tant qu'elle n'est pas révoquée.
2. JWT (JSON Web Token)
C'est la méthode standard pour les API modernes. Un JWT est un jeton auto-contenu qui contient des informations sur l'utilisateur, signé numériquement par le serveur.
Header
{"alg": "HS256"}
Payload
{"user_id": 42}
Signature
hash(header+payload)
Le workflow JWT :
- Le client envoie son Login/Password.
- Le serveur valide et renvoie un Token.
- Le client stocke le token et l'envoie dans l'en-tête
Authorization: Bearer <token>.
3. OAuth2
Utilisé pour permettre à une application tiers d'accéder à vos données (ex: "Se connecter avec Google"). C'est un protocole d'autorisation plus complexe mais très sécurisé.
?key=...). Ils resteraient visibles dans les historiques et les logs serveur.
Quiz du chapitre 6
Ateliers pratiques & Projets
Testez vos compétences avec nos exercices guidés et le tuteur IA.
Ateliers pratiques & Corrigés détaillés
Ateliers pratiques & Corrigés
#1 — Comprendre les notions
Atelier #1Expliquez avec vos mots le concept central de ce chapitre.
Consulter la solution type du formateur
#2 — Application guidée
Atelier #2Reprenez l'exemple du cours et réalisez un cas pratique.
Consulter la solution type du formateur
#3 — Mini défi d'autonomie
Atelier #3Concevez une mini-solution liée à ce chapitre.