Skip to content
cronitorex.com

Authentification

Toutes les requêtes envoyées à l’API Cronitorex doivent être authentifiées. Deux méthodes sont prises en charge.

En-tête (recommandé)

Authorization: Bearer <api_key>

C’est la méthode recommandée pour les crons de production, les clients récurrents, et tout trafic touchant une infrastructure partagée. Le jeton n’apparaît jamais dans les URL, les journaux d’accès, l’historique du navigateur ou les en-têtes Referer.

Paramètre de requête dans l’URL (pratique)

Pour des commandes curl ponctuelles, des appareils IoT, GitHub Actions, ou partout où définir un en-tête est peu pratique, vous pouvez passer la clé via ?api_key=<token> :

Fenêtre de terminal
curl "https://api.cronitorex.com/ping/my-job?api_key=<api_key>&status=complete"

Fonctionne à la fois sur les points de terminaison GET et POST.

Si l’en-tête Authorization est présent mais mal formé ou invalide, la requête est rejetée. Le paramètre de requête n’est pas utilisé comme solution de repli silencieuse. Cela empêche tout contournement accidentel lorsqu’une requête interceptée est rejouée avec ?api_key= ajouté.

Compromis de sécurité

Les jetons intégrés dans une URL sont visibles par :

  • Les journaux d’accès HTTP de chaque proxy, répartiteur de charge, et du serveur lui-même
  • L’historique du navigateur (s’il est utilisé depuis un navigateur)
  • L’en-tête Referer envoyé par le navigateur à toute ressource tierce sur la page résultante
  • Tout outil de rapport d’erreur ou d’analytique qui capture les URL

N’utilisez la méthode via URL que pour des commandes ponctuelles. Faites tourner la clé si vous suspectez qu’elle a fuité dans des journaux.

Obtenir votre clé

  1. Ouvrez app.cronitorex.com
  2. Allez dans ProfilClé API
  3. Copiez la clé, elle n’est affichée qu’une seule fois après sa génération

Portée de la clé

Chaque clé API est liée à un seul compte utilisateur. Les événements envoyés avec une clé donnée n’apparaissent que dans le tableau de bord de cet utilisateur.

Erreurs

StatutSignification
401 UnauthorizedClé API manquante ou invalide
403 ForbiddenLa clé existe mais ne dispose pas des permissions nécessaires
{ "error": "unauthorized" }