Authentification
Chaque requête utilise un jeton Bearer. Les clés API sont acceptées uniquement dans l’en-tête Authorization.
Authentification#
Envoyez Authorization: Bearer sm_live_.... Ne placez jamais la clé complète dans les URL, les cookies, les corps, les journaux ou les analyses.
Format de clé#
Les clés utilisent sm_live_ plus un secret base64url de 43 caractères. Les anciens jetons smcp_live_ sont rejetés.
Portées#
api:read autorise les lectures REST. mcp:read autorise les outils MCP. Les nouvelles clés sont par défaut les deux.
Rotation#
Une nouvelle clé fonctionne immédiatement. La clé précédente reste en rotation pendant 24 heures et peut être révoquée de manière anticipée.