Authentification
En bref
Deux modes : clé API Bearer (ak_live_ pour serveur/MCP, pk_live_ pour client) ou OAuth 2.0 (connecteurs Claude). N'utilisez jamais l'ancien préfixe sk_*.
Clé API secrète (REST & MCP)
Préfixe ak_live_. Passez-la en header Authorization: Bearer sur https://api.askmarcel.app/v1/* et https://mcp.askmarcel.app.
Authorization: Bearer ak_live_...Clé publishable (client-side)
Préfixe pk_live_. Pour les apps front uniquement, via header X-AM-Key. Scopes restreints, jamais en repo public.
X-AM-Key: pk_live_...OAuth 2.0 (Claude Desktop / connecteurs)
Discovery complète sur mcp.askmarcel.app : /.well-known/oauth-protected-resource, /.well-known/oauth-authorization-server. Flux Authorization Code avec enregistrement dynamique de client.
- Authorize : app.askmarcel.app/api/oauth/authorize
- Token : app.askmarcel.app/api/oauth/token
- Register : app.askmarcel.app/api/oauth/register
- Revoke : app.askmarcel.app/api/oauth/revoke
Créer une clé
Les clés se créent uniquement dans l'espace développeur authentifié : https://app.askmarcel.app/developers. La doc publique n'affiche jamais de vraie clé.
Ne jamais committer de clé
Utilisez des variables d'environnement. Révoquez immédiatement toute clé exposée depuis /developers.
