Orbit API
Compte et sécurité

Sécurité d’intégration

Checklist pour utiliser Orbit sans exposer de secret ni contourner les quotas.

Avant un déploiement, vérifiez les points suivants :

  • l’appel Orbit part uniquement d’un backend, d’une Route Handler ou d’une Edge Function ;
  • la clé vit dans un gestionnaire de secrets ;
  • aucune variable NEXT_PUBLIC_* ou EXPO_PUBLIC_* ne contient la clé ;
  • la base URL Orbit est fixe et ne provient jamais d’une entrée utilisateur ;
  • les entrées q, category, limit et ids sont validées ;
  • aucun header, secret, corps utilisateur ou URL sensible n’est journalisé ;
  • les délais et nouvelles tentatives sont bornés ;
  • Retry-After est respecté ;
  • la rotation chevauche brièvement l’ancienne et la nouvelle clé ;
  • seul X-Request-Id est conservé pour un diagnostic.

Pourquoi CORS ne suffit pas

CORS contrôle certains appels effectués par les navigateurs. Il n’empêche pas un utilisateur d’extraire une clé présente dans le JavaScript, le réseau ou le binaire d’une application. Une clé distribuée au client est compromise par définition.

La référence web Orbit reste donc volontairement en lecture seule et ne demande jamais une clé.

Sur cette page