Compte et sécurité
Sécurité d’intégration
Checklist pour utiliser Orbit sans exposer de secret ni contourner les quotas.
Avant un déploiement, vérifiez les points suivants :
- l’appel Orbit part uniquement d’un backend, d’une Route Handler ou d’une Edge Function ;
- la clé vit dans un gestionnaire de secrets ;
- aucune variable
NEXT_PUBLIC_*ouEXPO_PUBLIC_*ne contient la clé ; - la base URL Orbit est fixe et ne provient jamais d’une entrée utilisateur ;
- les entrées
q,category,limitetidssont validées ; - aucun header, secret, corps utilisateur ou URL sensible n’est journalisé ;
- les délais et nouvelles tentatives sont bornés ;
Retry-Afterest respecté ;- la rotation chevauche brièvement l’ancienne et la nouvelle clé ;
- seul
X-Request-Idest conservé pour un diagnostic.
Pourquoi CORS ne suffit pas
CORS contrôle certains appels effectués par les navigateurs. Il n’empêche pas un utilisateur d’extraire une clé présente dans le JavaScript, le réseau ou le binaire d’une application. Une clé distribuée au client est compromise par définition.
La référence web Orbit reste donc volontairement en lecture seule et ne demande jamais une clé.