Clés API
Une clé API permet à un script, à un notebook ou à un client MCP d’atteindre vos chiffres sans
session de navigateur. Les clés s’émettent une à une depuis Réglages → Accès
(/reglages/acces), chacune portant sa propre liste de droits.
L’onglet a deux moitiés opposées, et ce ne sont pas des secrets de même nature. Ce qui atteint Badlen, ce sont les clés que vous distribuez. Ce que Badlen atteint, c’est la clé de fournisseur que Badlen présente à un service extérieur quand il part chercher un cours. Aucune clé API ne lit cette seconde moitié.
Émettre une clé
Section intitulée « Émettre une clé »-
Ouvrez Réglages → Accès et pressez Nouvelle clé.
-
Nommez-la d’après ce qui la portera. Le nom est tout ce dont vous disposerez plus tard pour décider quelle clé révoquer : « Notebook analyse » vaut mieux que « clé 2 ».
-
Cochez ses droits. Ils viennent en deux groupes : sept qui lisent et deux qui écrivent.
-
Posez une date d’expiration, ou laissez-la vide pour une clé qui n’expire jamais. Une date déjà passée est refusée.
-
Pressez Créer la clé.
Les neuf droits
Section intitulée « Les neuf droits »Chacun ouvre un ensemble fixe de routes et rien d’autre. La requête et la réponse complètes de chaque route sont dans la référence de l’API REST, qui énumère les treize routes qu’une clé atteint et la portée que chacune exige.
| Droit | Ce qu’il ouvre |
|---|---|
accounts:read |
Les comptes, avec leur valeur, leur plus-value et leur classe d’actifs |
dashboard:read |
Le patrimoine net et son allocation |
insights:read |
Les cartes de succès et leurs statistiques |
transactions:read |
Les opérations récentes |
prices:read |
Le dernier cours connu de chaque actif |
positions:read |
Les lignes par titre, avec les plus-values latentes et réalisées |
analytics:read |
Les séries de valeur, la dérive, le drawdown, les jalons, et les mesures bâties dessus |
transactions:write |
L’import d’un envoi d’opérations dans un compte, et sa simulation |
accounts:write |
La création d’un compte, la pose d’un solde, l’ajout d’une ligne |
Rien dans cette liste ne supprime, et c’est une décision du projet plutôt qu’un oubli : ce qu’une clé fuitée peut faire à vos données s’ajoute, et un dégât qui s’ajoute reste visible. Ce n’est pas la même chose que de dire que rien n’est écrasé : un solde remplace celui déjà posé pour ce jour-là, et ajouter une ligne renseigne les frais courants du fonds, que toutes les lignes de ce fonds lisent ensuite.
Vivre avec une clé
Section intitulée « Vivre avec une clé »Une clé qui atteint une route que ses droits ne couvrent pas reçoit un 403 : une clé émise à une
case près fonctionne partout sauf au seul endroit qui lui manque. La liste des clés montre les onze
premiers caractères de chacune, ses droits, la date de sa dernière utilisation et la date à laquelle
elle expire. C’est assez pour distinguer une clé encore en service d’une clé que plus personne
n’appelle.
Révoquer prend effet aussitôt et ne s’annule pas. Une clé révoquée répond 401 sur toutes les
routes à partir de cet instant.
Le compte de démonstration ne peut ni émettre ni révoquer de clé : la carte entière reste derrière son voile, parce qu’en forger une là-bas remettrait un identifiant vivant au visiteur suivant.