clé d'API
Une clé d'API est une longue chaîne secrète que votre programme envoie à chaque appel, pour que le service sache que l'appel vient de vous.
Ce que le mot veut dire
Une personne se connecte avec un nom et un mot de passe. Un programme, non : il n'y a personne au clavier pour les taper, et laisser un mot de passe dans un programme serait pire qu'inutile.
La clé fait le même travail d'un seul tenant. Elle est assez longue pour que personne ne la devine, elle appartient à un seul compte, et elle peut être remplacée sans toucher au compte auquel elle appartient.
Ce qu'il fait sur un vrai document
Chaque appel au service de rendu porte la clé, et ce qui est décompté de votre forfait est décompté sur elle. C'est aussi comme cela que le service sait quelles polices vous avez déposées et lesquelles appartiennent à quelqu'un d'autre.
Elle n'est plus jamais montrée sur une page après sa création. Si quelqu'un d'autre l'a vue, la réponse est d'en fabriquer une autre et de supprimer l'ancienne ; rien d'autre n'a à changer.
D'où il vient, et pourquoi
L'habitude est née avec les services appelés par des programmes plutôt que par des personnes. Un mot de passe appartient à une personne et ouvre tout ; une clé appartient à un seul programme et peut lui être retirée toute seule.
C'est la plus simple de plusieurs façons de faire, et celle qui demande le moins au programme qui appelle. Cette simplicité est aussi sa faiblesse : celui qui détient la chaîne, c'est vous, donc elle vit dans les réglages de votre serveur et jamais dans une page ni dans un message.