Vue d’ensemble
DLoopIQ utilise deux mécanismes d’authentification selon le type d’utilisateur :
Authentification Acheteur
1. S’inscrire
Réponse :
2. Se connecter
3. Utiliser le JWT
Le JWT expire après 30 jours. Reconnectez-vous via /auth/login pour en obtenir un nouveau.
4. Changer de mot de passe
Authentification Développeur
Les développeurs s’authentifient avec leur clé API (format cuid), générée à la création du compte.
Regénérer sa clé API
Si votre clé est compromise, générez-en une nouvelle :
L’ancienne clé est immédiatement invalidée. Mettez à jour toutes vos intégrations SDK.
Créer un compte développeur (Admin)
Les comptes développeurs ne s’inscrivent pas en self-service. Un admin les crée :
Réponse :
Sécurité
- Les mots de passe sont hashés avec bcrypt (rounds: 12)
- Les JWTs sont signés HS256 avec
JWT_SECRET (64 chars hex)
- Les clés API sont des cuid — format opaque, difficiles à deviner
- Toutes les routes sensibles sont rate-limitées (100 req/15min par IP)
- HTTPS obligatoire en production