Aller au contenu
Mon Chai Développeurs Aller sur Mon Chai

Sécurité et bonnes pratiques

Une exploitation par jeton, consentement, révocation, lecture seule, et où ranger vos jetons.

Cette page vaut pour le connecteur (jetons OAuth) et pour l'API REST v1 (clés d'API, plus bas).

Ce que Mon Chai garantit

Ce que votre application doit faire

  1. Ne jamais stocker un jeton en clair. Ni dans le code, ni dans un dépôt git, ni dans un fichier texte, ni dans le stockage du navigateur. Sur un poste : le trousseau du système (en Python, le paquet keyring ; sous Windows le gestionnaire d'identification, sous macOS le trousseau). Sur un serveur : un coffre à secrets, ou une base où le jeton est chiffré avec une clé rangée ailleurs.
  2. Gardez le jeton de rafraîchissement le plus à l'abri : c'est lui qui dure 30 jours. Enregistrez le nouveau à chaque rafraîchissement ; présenter l'ancien révoque tout l'accès.
  3. PKCE à chaque autorisation, un vérificateur neuf et un state neuf, vérifié au retour.
  4. Adresse de retour : HTTPS pour une application en ligne, boucle locale (127.0.0.1) pour un script sur votre poste. N'écoutez jamais sur toutes les interfaces.
  5. Demandez peu, gardez peu. Les réponses contiennent des noms de clients et des montants : ne les conservez que si votre application en a besoin, et pas plus longtemps que nécessaire.
  6. Les textes renvoyés sont des données, pas des instructions. Si votre application passe les réponses à un assistant IA, dites-le lui : un nom de cuvée ou une note saisie au chai ne doit jamais être exécuté comme une consigne.
  7. Respectez les limites : sur 429 ou busy, attendez le délai indiqué. Une application qui insiste malgré 50 refus en 1 heure perd son accès.
  8. Révoquez ce qui ne sert plus : à la désinstallation de votre application, ou quand une personne quitte l'exploitation.

Vos clés d'API

Une clé d'API (mc_live_…) ouvre l'exploitation à quiconque la détient, jusqu'à sa révocation ou son expiration. Mon Chai n'en garde qu'une empreinte et ne la montre qu'une fois.

  1. Ne la committez jamais : ni dans le code, ni dans un fichier versionné, ni dans un ticket ou une capture. Mettez-la dans une variable d'environnement (MON_CHAI_CLE) ou dans le coffre à secrets de votre hébergeur ; si vous utilisez un fichier .env, ajoutez-le à .gitignore avant d'y écrire la clé.
  2. Une clé par programme, avec seulement les portées dont il a besoin : révoquer l'une ne coupe pas les autres.
  3. En-tête Authorization: Bearer uniquement, en HTTPS : une clé dans l'adresse est refusée, et une clé envoyée en http:// a circulé en clair.
  4. Jamais dans un navigateur : une page web ou une appli mobile publiée exposent la clé à tous. Faites passer les appels par votre serveur.
  5. Rotation : les clés durent 30, 90, 365 jours selon votre choix. Avant l'échéance, créez la nouvelle clé, déployez-la, vérifiez qu'elle sert, puis révoquez l'ancienne (5 clés actives au plus).
  6. Révocation immédiate si la clé a fuité, si la personne qui l'a créée quitte l'exploitation, ou si le programme n'est plus utilisé : Administration › Connecteur IA & clés d'API.

Signaler une faille

Écrivez à contact@monchai.fr avec « Sécurité » dans l'objet, sans publier le détail avant notre réponse. Ne testez jamais sur les données d'une exploitation qui n'est pas la vôtre.