Guides
Clés d'API
Comment fonctionne une clé tuk_sk_, comment la créer, la limiter, la garder en sécurité et la révoquer sans perdre l'historique.
Vérifié le 4 octobre 2026Version MarkdownSignaler une erreur sur cette page
Une clé tuk_sk_… authentifie un programme, pas une personne. Elle ouvre uniquement les opérations de génération et de comptage de tokens de l'API compatible. Elle ne donne accès ni à votre compte, ni à vos conversations, ni à la gestion de vos clés.
Créer une clé
Dans chat.tuk-ai.com : réglages, groupe Fournisseurs, onglet Clés API. Chaque clé a :
- un nom, pour la reconnaître ;
- une liste de modèles autorisés, obligatoire : la clé ne peut appeler que ceux-là ;
- un plafond mensuel facultatif, en dinars (voir Crédits et facturation).
La valeur complète de la clé est affichée une seule fois, à la création. Tukai n'en garde qu'une empreinte : ni l'écran, ni le support ne peuvent la retrouver. Si vous la perdez, créez-en une autre et révoquez l'ancienne.
La CLI tukai crée aussi une clé pour vous lors de tukai login (voir CLI tukai).
Ce que la liste des clés montre
Pour chaque clé : son nom, son début (tuk_sk_…, le préfixe), ses modèles, sa limite, sa date de création, sa dernière utilisation et, le cas échéant, sa date de révocation.
Il n'existe pas de notion d'environnement (« test », « production ») portée par la clé. Si vous voulez séparer vos usages, créez une clé par usage et nommez-les en conséquence : le nom est une étiquette, pas une frontière.
Garder une clé en sécurité
- Gardez-la dans une variable d'environnement ou un gestionnaire de secrets, jamais dans le code ni dans un dépôt.
- Ne la placez jamais dans du code exécuté par un navigateur ou une application mobile : quiconque l'extrait dépense votre solde.
- Une clé par application et par machine : en cas de fuite, vous ne révoquez que celle-là.
- Fixez un plafond mensuel sur toute clé qui tourne sans surveillance.
Révoquer une clé
Dans la liste des clés, révoquez celle qui n'est plus utilisée ou qui a pu fuiter. L'effet est immédiat : la requête suivante qui la présente reçoit 401, et toute application qui s'en sert cesse de fonctionner.
La clé reste dans la liste avec sa date de révocation : l'historique de ce qu'elle a consommé est conservé. Une clé révoquée ne peut pas être réactivée.