Authentication

Format du token, sécurité, rotation, headers et CORS.

API Blog — Authentication

Token

Un token API est une clé zb_... (créée via dashboard). Le backend valide le token via un hash (SHA256) et applique:

  • les permissions (entities + read)
  • la whitelist d’origines (CORS)
  • le contexte projet

Bonnes pratiques

  • Ne logguez jamais le token côté client.
  • Limitez les origines autorisées (ex: https://blog.zoddev.site).
  • Faites une rotation régulière (révoquez l’ancien token).

Exemple fetch()

await fetch('https://api.zoddev.site/api/blog/v1/public/posts', {
  headers: {
    'x-api-key': '<TOKEN>',
    'X-Project-Id': '1',
  },
});