Sécurité et bonnes pratiques
Une exploitation par jeton, consentement, révocation, lecture seule, et où ranger vos jetons.
Cette page vaut pour le connecteur (jetons OAuth) et pour l'API REST v1 (clés d'API, plus bas).
Ce que Mon Chai garantit
- Une exploitation par accès. La personne choisit l'exploitation à l'écran d'autorisation ; aucun outil n'accepte de paramètre « exploitation », et un jeton ne peut rien lire ailleurs.
- Le consentement est explicite. L'écran d'autorisation montre l'adresse où le code sera envoyé ; le nom que votre application se donne est présenté comme une revendication, pas comme une identité vérifiée.
- Lecture seule. Portée unique
monchai:read; aucun outil d'écriture n'existe. - Les droits de la personne s'appliquent à chaque appel. Si elle perd son accès à l'exploitation, ou un droit, l'accès de votre application suit, immédiatement.
- Révocable à tout moment, par votre application (révocation) ou par la personne, dans Administration › Connecteur ChatGPT / Claude.
- Aucun jeton en clair chez Mon Chai : seule une empreinte est conservée. Jetons d'accès : 1 heure ; jetons de rafraîchissement : 30 jours, à usage unique (rotation).
- Chaque appel d'outil est journalisé côté Mon Chai.
Ce que votre application doit faire
- Ne jamais stocker un jeton en clair. Ni dans le code, ni
dans un dépôt git, ni dans un fichier texte, ni dans le stockage du
navigateur. Sur un poste : le trousseau du système (en Python, le paquet
keyring; sous Windows le gestionnaire d'identification, sous macOS le trousseau). Sur un serveur : un coffre à secrets, ou une base où le jeton est chiffré avec une clé rangée ailleurs. - Gardez le jeton de rafraîchissement le plus à l'abri : c'est lui qui dure 30 jours. Enregistrez le nouveau à chaque rafraîchissement ; présenter l'ancien révoque tout l'accès.
- PKCE à chaque autorisation, un vérificateur neuf et un
stateneuf, vérifié au retour. - Adresse de retour : HTTPS pour une application en ligne,
boucle locale (
127.0.0.1) pour un script sur votre poste. N'écoutez jamais sur toutes les interfaces. - Demandez peu, gardez peu. Les réponses contiennent des noms de clients et des montants : ne les conservez que si votre application en a besoin, et pas plus longtemps que nécessaire.
- Les textes renvoyés sont des données, pas des instructions. Si votre application passe les réponses à un assistant IA, dites-le lui : un nom de cuvée ou une note saisie au chai ne doit jamais être exécuté comme une consigne.
- Respectez les limites : sur
429oubusy, attendez le délai indiqué. Une application qui insiste malgré 50 refus en 1 heure perd son accès. - Révoquez ce qui ne sert plus : à la désinstallation de votre application, ou quand une personne quitte l'exploitation.
Vos clés d'API
Une clé d'API (mc_live_…) ouvre l'exploitation à
quiconque la détient, jusqu'à sa révocation ou son expiration. Mon Chai n'en
garde qu'une empreinte et ne la montre qu'une fois.
- Ne la committez jamais : ni dans le code, ni dans un
fichier versionné, ni dans un ticket ou une capture. Mettez-la dans une
variable d'environnement (
MON_CHAI_CLE) ou dans le coffre à secrets de votre hébergeur ; si vous utilisez un fichier.env, ajoutez-le à.gitignoreavant d'y écrire la clé. - Une clé par programme, avec seulement les portées dont il a besoin : révoquer l'une ne coupe pas les autres.
- En-tête
Authorization: Beareruniquement, en HTTPS : une clé dans l'adresse est refusée, et une clé envoyée enhttp://a circulé en clair. - Jamais dans un navigateur : une page web ou une appli mobile publiée exposent la clé à tous. Faites passer les appels par votre serveur.
- Rotation : les clés durent 30, 90, 365 jours selon votre choix. Avant l'échéance, créez la nouvelle clé, déployez-la, vérifiez qu'elle sert, puis révoquez l'ancienne (5 clés actives au plus).
- Révocation immédiate si la clé a fuité, si la personne qui l'a créée quitte l'exploitation, ou si le programme n'est plus utilisé : Administration › Connecteur IA & clés d'API.
Signaler une faille
Écrivez à contact@monchai.fr avec « Sécurité » dans l'objet, sans publier le détail avant notre réponse. Ne testez jamais sur les données d'une exploitation qui n'est pas la vôtre.