Getting Started
Authentification
Sécurisez vos requêtes API avec des clés API
Authentification
Tous les points de terminaison de l'API Blitz Rocket v1 nécessitent une authentification via une clé API. Les clés API sont associées à une équipe et peuvent être gérées depuis la page des paramètres de votre équipe.
Création d'une clé API
- Connectez-vous à votre tableau de bord Blitz Rocket
- Allez dans Paramètres → Clés API
- Cliquez sur Créer une clé API
- Choisissez un type de clé (Publique ou Privée)
- Copiez votre clé — elle ne sera affichée qu'une seule fois
Types de clés
Clé publique
Les clés publiques offrent un accès en lecture seule et sont sûres à utiliser dans le code côté client. Elles peuvent accéder à :
GET /api/v1/contests— Lister les concoursGET /api/v1/contests/:contestId— Obtenir les détails du concoursGET /api/v1/contests/:contestId/leaderboard— Obtenir le classementGET /api/v1/contests/:contestId/entries— Lister les participationsGET /api/v1/contests/:contestId/analytics— Obtenir les analysesGET /api/v1/entries/:entryId— Obtenir les détails d'une participationGET /api/v1/entries/:entryId/bonus-actions— Obtenir les actions bonusPOST /api/v1/entries/:entryId/bonus-actions/:bonusActionId/complete— Compléter une action bonus
Clé privée
Les clés privées offrent un accès complet en lecture/écriture à tous les points de terminaison. Gardez-les secrètes et utilisez-les uniquement dans le code côté serveur. En plus de tous les points accessibles avec une clé publique, les clés privées peuvent accéder à :
POST /api/v1/contests/:contestId/entries— Créer des participationsPUT /api/v1/entries/:entryId— Mettre à jour des participationsPOST /api/v1/entries/:entryId/disqualify— Disqualifier des participationsPOST /api/v1/entries/:entryId/points— Ajuster les pointsPOST /api/v1/contests/:contestId/purchases— Enregistrer des achats
Envoi de votre clé API
Passez votre clé API dans l'en-tête de requête x-api-key. N'envoyez pas les clés API dans les paramètres de requête — elles peuvent être exposées via les journaux, l'historique du navigateur et les en-têtes de référent.
curl -X GET https://blitzrocket.com/api/v1/contests \
-H "x-api-key: vk_live_abc123def456"
Erreurs d'authentification
Si votre clé API est manquante ou invalide, vous recevrez une réponse 401 Unauthorized :
{
"success": false,
"error": "Clé API manquante ou invalide"
}
Si vous utilisez une clé publique sur un point de terminaison réservé aux clés privées, vous recevrez une réponse 403 Forbidden :
{
"success": false,
"error": "Ce point de terminaison nécessite une clé API privée"
}
Bonnes pratiques de sécurité
- Ne jamais exposer les clés privées dans le code côté client, les dépôts publics ou les requêtes navigateur
- Faire tourner les clés régulièrement — supprimez et recréez les clés périodiquement
- Utiliser des clés publiques pour toute intégration côté client ou basée sur le navigateur
- Utiliser des clés privées uniquement dans des environnements serveur sécurisés
- Stocker les clés dans des variables d'environnement, ne jamais les coder en dur