Référence

Sécurité

Ne jamais exposer un secret ni écrire dans le mauvais établissement.

Mise à jour : 2026-09-09

  • Le client_secret vit côté serveur : variable d'environnement, coffre de n8n, secret de votre hébergeur. Jamais dans une page, un dépôt public ou un prompt.
  • Un jeton est un secret au même titre : ne le journalisez pas, ne le collez pas dans un ticket.
  • Toute automatisation d'écriture vérifie l'établissement avec GET /api/me avant d'agir.
  • Un agent IA branché sur l'API doit avoir un jeton en lecture seule tant que l'écriture n'est pas explicitement voulue.
  • Une clé compromise se révoque depuis « Mon profil → API Clients » ; recréez-en une plutôt que de la partager.

Cette documentation n'appelle jamais votre API

Le site de l'Académie n'embarque aucun client_secret et n'interroge pas tools/list depuis le navigateur. L'import de la référence est manuel, depuis l'espace d'administration.