Authentification

En bref

Deux modes : clé API Bearer (ak_live_ pour serveur/MCP, pk_live_ pour client) ou OAuth 2.0 (connecteurs Claude). N'utilisez jamais l'ancien préfixe sk_*.

Clé API secrète (REST & MCP)

Préfixe ak_live_. Passez-la en header Authorization: Bearer sur https://api.askmarcel.app/v1/* et https://mcp.askmarcel.app.

Header
Authorization: Bearer ak_live_...

Clé publishable (client-side)

Préfixe pk_live_. Pour les apps front uniquement, via header X-AM-Key. Scopes restreints, jamais en repo public.

Header
X-AM-Key: pk_live_...

OAuth 2.0 (Claude Desktop / connecteurs)

Discovery complète sur mcp.askmarcel.app : /.well-known/oauth-protected-resource, /.well-known/oauth-authorization-server. Flux Authorization Code avec enregistrement dynamique de client.

  • Authorize : app.askmarcel.app/api/oauth/authorize
  • Token : app.askmarcel.app/api/oauth/token
  • Register : app.askmarcel.app/api/oauth/register
  • Revoke : app.askmarcel.app/api/oauth/revoke

Créer une clé

Les clés se créent uniquement dans l'espace développeur authentifié : https://app.askmarcel.app/developers. La doc publique n'affiche jamais de vraie clé.

Ne jamais committer de clé

Utilisez des variables d'environnement. Révoquez immédiatement toute clé exposée depuis /developers.

Créer ma clé →

Créer ma clé →