Skip to main content

Points de terminaison CaseBender

Voir le fichier de spécification OpenAPI

Authentification

Tous les points de terminaison de l’API nécessitent une authentification par clé d’API. Incluez votre clé d’API dans chaque requête en utilisant l’une des méthodes suivantes :

Recommandé : jeton Bearer

Incluez votre clé d’API en tant que jeton Bearer dans l’en-tête Authorization :

Alternative : en-tête X-Api-Key

Vous pouvez également utiliser l’en-tête X-Api-Key :
Important : votre clé d’API donne accès à votre instance CaseBender. Conservez-la en sécurité et ne la partagez jamais publiquement.

Créer des clés d’API

Pour créer des clés d’API :
  1. Connectez-vous à votre instance CaseBender
  2. Accédez à CompteClés d’API
  3. Cliquez sur Créer une clé d’API
  4. Configurez le nom, la description, le niveau (tier) et les portées (scopes) de la clé
  5. Enregistrez la clé immédiatement : elle n’est affichée qu’une seule fois et ne peut pas être récupérée ultérieurement
Lorsque vous créez une clé d’API, vous recevez une clé unique de ce type :

Utiliser les clés d’API

Incluez la clé d’API dans toutes les requêtes de l’API :

Avec cURL

Avec Python (bibliothèque requests)

Avec JavaScript/Node.js (fetch)

Niveaux de clés d’API

Des niveaux sont attribués aux clés d’API pour déterminer les limites de débit :

Portées des clés d’API

Lors de la création d’une clé d’API, vous pouvez limiter son accès à des opérations spécifiques :
  • alerts:read - Lire les alertes
  • alerts:write - Créer et mettre à jour les alertes
  • cases:read - Lire les dossiers
  • cases:write - Créer et mettre à jour les dossiers
  • observables:read - Lire les observables
  • observables:write - Créer et mettre à jour les observables
  • users:read - Lire les informations des utilisateurs
  • admin:* - Opérations administratives

Erreurs d’authentification courantes

  • 401 Unauthorized :
    • En-tête Authorization manquant
    • Clé d’API invalide ou expirée
    • La clé d’API a été révoquée ou suspendue
  • 403 Forbidden :
    • La clé d’API ne dispose pas de la portée requise pour l’opération
    • Restrictions d’accès TLP/PAP
  • 429 Too Many Requests :
    • Limite de débit dépassée pour votre niveau

Bonnes pratiques de sécurité

  • Ne partagez jamais votre clé d’API : traitez-la comme un mot de passe
  • Faites tourner régulièrement les clés d’API : révoquez les anciennes clés et créez-en de nouvelles périodiquement
  • Utilisez des clés différentes pour des applications différentes : cela vous permet de révoquer l’accès par application
  • Définissez des dates d’expiration : configurez les clés d’API pour qu’elles expirent automatiquement lorsque c’est possible
  • Utilisez les portées minimales requises : n’accordez que les autorisations dont votre application a besoin

Authentification héritée (obsolète)

Les en-têtes hérités x-api-key et x-api-secret sont encore pris en charge pour la rétrocompatibilité mais sont obsolètes. Migrez vers l’authentification par jeton Bearer.