Skip to main content
Une clé Zelinqa est un secret de serveur. Traitez-la comme un mot de passe de production.

Backend uniquement

Ne placez jamais la clé dans JavaScript navigateur, une application mobile ou une URL.

Moindre privilège

Une clé runtime n’a pas besoin de lire ou publier la configuration.

Une clé par environnement

Séparez développement, staging, production et automatisations.

Révocation immédiate

Révoquez toute clé perdue ou exposée avant d’en créer une autre.

Stockage recommandé

  • variable d’environnement injectée au déploiement ;
  • gestionnaire de secrets du fournisseur cloud ;
  • jamais dans Git, une capture, un ticket ou un log ;
  • masquage des en-têtes Authorization dans l’observabilité.

Rotation sans interruption

  1. créez une seconde clé avec les mêmes scopes minimaux ;
  2. déployez-la dans votre backend ;
  3. vérifiez les appels ;
  4. révoquez l’ancienne clé.
Si une clé apparaît dans l’historique Git, la supprimer du dernier commit ne suffit pas : révoquez-la immédiatement.