Authentification & scopes
L’API Skoup authentifie les requêtes par clé API, envoyée comme jeton Bearer :
curl https://api.skoup.ai/v1/brands \
-H "Authorization: Bearer skoup_live_9xQw…8f2a"Une requête sans clé, ou avec une clé inconnue ou révoquée, échoue en 401
(authentication_required,
invalid_api_key,
api_key_revoked). Tous les appels passent en HTTPS.
Clés API
Les clés sont créées par les propriétaires d’un espace, dans Réglages → Développeurs → Clés API.
| Préfixe | Mode | Données |
|---|---|---|
skoup_live_ | Live | Votre espace : vraies marques, vraies mesures. |
skoup_test_ | Test | Un espace de démonstration partagé. Les écritures sont validées mais jamais enregistrées. Voir Mode test. |
Une clé appartient à un espace, pas à une personne : elle continue de fonctionner quand le collègue qui l’a créée s’en va. L’interface indique qui a créé chaque clé, quand, et quand elle a servi pour la dernière fois.
Traitez vos clés comme des mots de passe. Ne les embarquez jamais dans un navigateur, une
application mobile ou un dépôt public. Si une clé fuite, révoquez-la : les appels faits avec elle
échouent aussitôt en 401.
Scopes
Chaque clé porte une liste de scopes. Une requête qui en sort échoue en 403
insufficient_scope. Donnez à chaque intégration le strict
nécessaire : un dashboard de reporting n’a besoin que de scopes *:read.
| Scope | Autorise |
|---|---|
brands:read | Lister les marques et leurs marchés. |
metrics:read | Mesures de visibilité, requêtes, samplings, concurrents, readiness. |
alerts:read | Lister et lire les alertes. |
alerts:write | Marquer une alerte traitée, l’ignorer, lancer une vérification. |
tasks:read | Lister et lire les tâches. |
tasks:write | Créer et modifier des tâches, les faire avancer sur le tableau. |
queries:read | Lister les requêtes suivies (prompts). |
queries:write | Ajouter des requêtes, les activer ou les désactiver. |
products:read | Lister et lire les produits. |
products:write | Créer et modifier les produits manuels. |
revenue:read | Commandes et chiffre d’affaires attribués aux IA. |
events:read | Lister et lire les events. |
webhooks:write | Gérer les endpoints de webhook par l’API. |
Restriction par marque
Par défaut, une clé donne accès à toutes les marques de l’espace. Une agence limite en général
une clé à la marque d’un seul client : pour cette clé, les autres marques n’existent pas — elles
sont absentes de GET /v1/brands et renvoient 404
resource_missing si on les vise directement.
Qui a agi ?
Les écritures faites avec une clé sont enregistrées comme faites par cette clé. Le journal de Skoup affiche son nom : une tâche créée par votre outil de ticketing se distingue d’une tâche créée par un collègue.
Assistants IA (MCP)
Le serveur MCP accepte les mêmes clés, ou une connexion OAuth personnelle depuis Claude ou ChatGPT, qui porte les droits de la personne connectée.