Référence
Sécurité
Ne jamais exposer un secret ni écrire dans le mauvais établissement.
Mise à jour : 2026-09-09
- Le client_secret vit côté serveur : variable d'environnement, coffre de n8n, secret de votre hébergeur. Jamais dans une page, un dépôt public ou un prompt.
- Un jeton est un secret au même titre : ne le journalisez pas, ne le collez pas dans un ticket.
- Toute automatisation d'écriture vérifie l'établissement avec GET /api/me avant d'agir.
- Un agent IA branché sur l'API doit avoir un jeton en lecture seule tant que l'écriture n'est pas explicitement voulue.
- Une clé compromise se révoque depuis « Mon profil → API Clients » ; recréez-en une plutôt que de la partager.
Cette documentation n'appelle jamais votre API
Le site de l'Académie n'embarque aucun client_secret et n'interroge pas tools/list depuis le navigateur. L'import de la référence est manuel, depuis l'espace d'administration.