> ## Documentation Index
> Fetch the complete documentation index at: https://docs.zelinqa.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Sécurité des clés API

> Stockage, séparation, rotation et révocation des clés Zelinqa.

Une clé Zelinqa est un secret de serveur. Traitez-la comme un mot de passe de production.

<CardGroup cols={2}>
  <Card title="Backend uniquement" icon="server">
    Ne placez jamais la clé dans JavaScript navigateur, une application mobile ou une URL.
  </Card>

  <Card title="Moindre privilège" icon="shield-halved">
    Une clé runtime n'a pas besoin de lire ou publier la configuration.
  </Card>

  <Card title="Une clé par environnement" icon="layer-group">
    Séparez développement, staging, production et automatisations.
  </Card>

  <Card title="Révocation immédiate" icon="ban">
    Révoquez toute clé perdue ou exposée avant d'en créer une autre.
  </Card>
</CardGroup>

## Stockage recommandé

* variable d'environnement injectée au déploiement ;
* gestionnaire de secrets du fournisseur cloud ;
* jamais dans Git, une capture, un ticket ou un log ;
* masquage des en-têtes `Authorization` dans l'observabilité.

## Rotation sans interruption

1. créez une seconde clé avec les mêmes scopes minimaux ;
2. déployez-la dans votre backend ;
3. vérifiez les appels ;
4. révoquez l'ancienne clé.

<Warning>
  Si une clé apparaît dans l'historique Git, la supprimer du dernier commit ne suffit pas : révoquez-la immédiatement.
</Warning>


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.