Authentification
Guide clés API : auth X-API-Key et facturation prépayée par appel
Utilisez l'authentification X-API-Key de type Firebase avec la facturation tokens prépayés ChefSphere par appel. Packs dès 29 $. Accès anticipé — les clés sont délivrées à l'onboarding.

Les clés authentifient les appels — et attribuent la consommation
Les appels développeur ChefSphere s'authentifient avec une X-API-Key dans un modèle type Firebase : présentez la clé, invoquez une surface de module, consommez des tokens prépayés sur un solde partagé. Ce guide traite d'hygiène des clés, d'environnements et d'attribution — pas des seuls SKU de packs, ni des poids relatifs cross-modules. Ces sujets vivent dans prepaid-api-tokens et multi-module-token-billing pour que chaque URL garde une intention distincte pour les chercheurs et pour votre revue sécurité.
En accès anticipé, vous demandez l'accès, nous examinons, et les clés arrivent avec l'onboarding quand les packs deviennent disponibles pour votre cas. Nous priorisons les équipes qui construisent activement.
Hygiène pratique des clés pour les équipes produit
Traitez les clés comme des mots de passe : stockez-les dans un secrets manager, ne les committez jamais dans des binaires mobiles ou des repos publics, et faites-les tourner quand quelqu'un quitte l'équipe. Séparez les clés par environnement quand l'onboarding les fournit, pour qu'une intégration staging fuyante ne vide pas le solde prépayé de production pendant la nuit. Journalisez des identifiants de clé pour le support sans logger les secrets complets dans des pipelines analytics qui deviennent l'incident de demain.
Chaque appel authentifié consomme des tokens selon les poids d'opération publiés, des lectures catalogue peu chères aux écritures IA vision, KYC et checkout plus lourdes. L'attribution au niveau clé aide à repérer un job emballé ; la taille de pack finance la capacité dès 29 $ / 200 000 tokens. Les tokens non utilisés restent, mais une clé fuitée peut les dépenser vite si vous ne surveillez pas.
Associez ce guide aux packs prépayés quand la finance demande quelle capacité acheter, et à la facturation multi-modules quand l'engineering demande quels appels dominent. Associez à l'accès anticipé développeurs quand vous n'avez pas encore de clés et avez besoin du chemin de demande. Les docs illustratives peuvent montrer des formes d'en-tête ; contrats de production et vraies clés suivent l'accès.
Ce que change l'accès anticipé pour les clés
Tant que l'accès anticipé n'est pas accordé, concevez les clients contre des échantillons OpenAPI illustratifs et un modèle de menace clair pour l'endroit où vivront les clés ensuite. Ne scrapez pas des chemins échantillon en hypothèses de production, et n'inventez pas de listes d'endpoints qui contredisent les surfaces modules commercialisées. Quand l'accès ouvre, achetez un pack, recevez des clés, et appelez tous les modules sur un ledger sans racheter de compteurs.
Les échanges Enterprise dès 300 $/mois peuvent inclure limites dédiées et poids personnalisés, mais présument toujours une gestion disciplinée des clés. Un pack plus gros ne pardonne pas une clé collée dans un canal Slack. Demandez l'accès anticipé avec vos environnements attendus et si vous avez besoin de clés séparées staging/production dès le jour un.
Livrez l'auth de façon ennuyeuse et correcte
Une gestion de clés ennuyeuse est une feature : de courtes checklists d'onboarding battent des schémas d'auth custom malins que votre équipe mobile ne peut pas faire tourner sous pression. Préférez la possession serveur des clés autant que possible ; si un client doit appeler directement, assumez que la clé fuitera et planifiez la rotation. Les revues sécurité vont plus vite quand votre récit correspond au modèle X-API-Key type Firebase que nous commercialisons, plutôt qu'à des gateways parallèles inventés.
Les guides tokens prépayés, facturation multi-modules et accès anticipé développeurs complètent le chemin de la demande au premier appel attribué. Si vous êtes prêts, demandez l'accès anticipé et indiquez quels modules vous appellerez en premier pour que le provisionnement de clés colle à la réalité. Nous vous écrivons à l'ouverture de l'onboarding.
Points clés clés API
Auth X-API-Key, hygiène des secrets et attribution de consommation — distincts des SKU de packs et des tables de poids.
- X-API-Key type Firebase sur chaque appel facturé
- Clés provisionnées via l'onboarding d'accès anticipé
- Environnements séparés et rotation aux changements d'équipe
- Fonctionne avec les packs prépayés dès 29 $
Questions fréquentes
- Puis-je générer moi-même une clé API aujourd'hui ?
- Demandez l'accès anticipé ; nous examinons et provisionnons les clés à l'ouverture de l'onboarding pour votre cas. Les packs ouvrent avec l'accès.
- X-API-Key, c'est la même chose que le login utilisateur final ?
- Non. X-API-Key authentifie les appels de votre application vers ChefSphere et attribue la consommation de tokens prépayés. Identité et sessions utilisateur final sont un module plateforme séparé.
- Comment les clés se relient-elles aux packs prépayés ?
- Les packs alimentent votre solde de tokens partagé. Les clés authentifient les appels qui dépensent ce solde. Perdre une clé peut dépenser de la capacité ; acheter un pack sans hygiène des clés reste un risque de fuite.
- Où stocker les clés dans une app mobile ?
- Préférez la possession côté serveur. Si un client doit détenir une clé, assumez le risque de fuite, utilisez le moindre privilège disponible à l'onboarding, et planifiez la rotation. Confirmez les recommandations pendant l'accès anticipé.