Authentification X-API-KEY et identifiants
Les appels REST vers https://api.ismalicious.com acceptent l’en-tête X-API-KEY (Base64 de apiKey:apiSecret) ou l’authentification HTTP Basic (utilisateur = apiKey, mot de passe = apiSecret). HTTPS est obligatoire.
Aucune carte bancaire requise · Clé API gratuite
X-API-KEY
En-tête
Basic
ou user:pass
HTTPS
Obligatoire
Session
Ou cookie*
Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.
En-tête X-API-KEY
Un seul en-tête ; valeur = Base64(apiKey:apiSecret).
Clés du tableau de bord
Copiez apiKey et apiSecret depuis les paramètres du compte.
Côté serveur uniquement
N’exposez jamais vos identifiants dans une application front ou mobile.
Option session
Les requêtes d’un navigateur connecté peuvent utiliser le cookie de session.
Limites de débit
En-têtes de rafale et de quota sur les routes check et CVE.
OpenAPI
Schéma de sécurité documenté sur api.ismalicious.com/openapi.json.
Cas d’usage. Comment les équipes de sécurité utilisent cet outil.
cURL
-H "X-API-KEY: $(echo -n key:secret | base64)"
Python
base64.b64encode(f"{k}:{s}".encode()).decode()
Node
Buffer.from(`${k}:${s}`).toString("base64")
SDK
Fournissez apiKey et apiSecret ; les clients construisent l’en-tête.
X-API-KEY et authentification Basic
L’URL de base en production est https://api.ismalicious.com. Renseignez X-API-KEY avec Base64(apiKey:apiSecret), ou envoyez une authentification HTTP Basic avec utilisateur = apiKey et mot de passe = apiSecret (curl -u). Les clients TAXII plus anciens peuvent encore utiliser n’importe quel nom d’utilisateur et l’identifiant Base64 comme mot de passe.
Cookie de session (tableau de bord)
Lorsque vous êtes connecté à ismalicious.com, les mêmes routes d’API acceptent votre cookie de session Auth.js. Les applications et scripts externes doivent toujours utiliser X-API-KEY.
Gestion des clés
Stockez vos identifiants dans des variables d’environnement ou un gestionnaire de secrets. Ne committez jamais de clé dans git. Utilisez si possible des clés distinctes par environnement.
Erreurs
En-tête manquant : 401 avec un message signalant un x-api-key vide. Paire invalide : 401 Invalid API key. Dépassement de quota : 429 avec les en-têtes X-RateLimit-*.
Questions fréquentes.
Comment authentifier mes requêtes API ?
Comment obtenir une clé API ?
Pourquoi du Base64 ?
Que faire si ma clé est compromise ?
Outils associés.
Articles associés. Pour approfondir le sujet, consultez notre blog de recherche en sécurité.
Prêt à commencer ?
Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.
Aucune carte bancaire requise · Clé API gratuite
