Getting Started

Authentification

Sécurisez vos requêtes API avec des clés API

Authentification

Tous les points de terminaison de l'API Blitz Rocket v1 nécessitent une authentification via une clé API. Les clés API sont associées à une équipe et peuvent être gérées depuis la page des paramètres de votre équipe.

Création d'une clé API

  1. Connectez-vous à votre tableau de bord Blitz Rocket
  2. Allez dans ParamètresClés API
  3. Cliquez sur Créer une clé API
  4. Choisissez un type de clé (Publique ou Privée)
  5. Copiez votre clé — elle ne sera affichée qu'une seule fois

Types de clés

Clé publique

Les clés publiques offrent un accès en lecture seule et sont sûres à utiliser dans le code côté client. Elles peuvent accéder à :

  • GET /api/v1/contests — Lister les concours
  • GET /api/v1/contests/:contestId — Obtenir les détails du concours
  • GET /api/v1/contests/:contestId/leaderboard — Obtenir le classement
  • GET /api/v1/contests/:contestId/entries — Lister les participations
  • GET /api/v1/contests/:contestId/analytics — Obtenir les analyses
  • GET /api/v1/entries/:entryId — Obtenir les détails d'une participation
  • GET /api/v1/entries/:entryId/bonus-actions — Obtenir les actions bonus
  • POST /api/v1/entries/:entryId/bonus-actions/:bonusActionId/complete — Compléter une action bonus

Clé privée

Les clés privées offrent un accès complet en lecture/écriture à tous les points de terminaison. Gardez-les secrètes et utilisez-les uniquement dans le code côté serveur. En plus de tous les points accessibles avec une clé publique, les clés privées peuvent accéder à :

  • POST /api/v1/contests/:contestId/entries — Créer des participations
  • PUT /api/v1/entries/:entryId — Mettre à jour des participations
  • POST /api/v1/entries/:entryId/disqualify — Disqualifier des participations
  • POST /api/v1/entries/:entryId/points — Ajuster les points
  • POST /api/v1/contests/:contestId/purchases — Enregistrer des achats

Envoi de votre clé API

Passez votre clé API dans l'en-tête de requête x-api-key. N'envoyez pas les clés API dans les paramètres de requête — elles peuvent être exposées via les journaux, l'historique du navigateur et les en-têtes de référent.

bash
curl -X GET https://blitzrocket.com/api/v1/contests \
  -H "x-api-key: vk_live_abc123def456"

Erreurs d'authentification

Si votre clé API est manquante ou invalide, vous recevrez une réponse 401 Unauthorized :

json
{
  "success": false,
  "error": "Clé API manquante ou invalide"
}

Si vous utilisez une clé publique sur un point de terminaison réservé aux clés privées, vous recevrez une réponse 403 Forbidden :

json
{
  "success": false,
  "error": "Ce point de terminaison nécessite une clé API privée"
}

Bonnes pratiques de sécurité

  • Ne jamais exposer les clés privées dans le code côté client, les dépôts publics ou les requêtes navigateur
  • Faire tourner les clés régulièrement — supprimez et recréez les clés périodiquement
  • Utiliser des clés publiques pour toute intégration côté client ou basée sur le navigateur
  • Utiliser des clés privées uniquement dans des environnements serveur sécurisés
  • Stocker les clés dans des variables d'environnement, ne jamais les coder en dur