Une clé d'API stockée dans un tableau de bord mérite d'être protégée, et le compte qui la gère mérite mieux qu'un simple mot de passe. L'authentification à deux facteurs est désormais disponible sur tous les comptes My Geocode, prête à être activée depuis les paramètres du tableau de bord.
Une fois activée, la connexion au tableau de bord client exige une seconde étape en plus de votre mot de passe, ce qui lie l'accès au compte à un appareil que vous contrôlez plutôt qu'à un simple mot de passe. C'est entièrement distinct de la façon dont les clés d'API s'authentifient auprès de l'API elle-même : une clé fonctionne toujours comme un en-tête X-API-Key, un en-tête Authorization: Bearer, via l'authentification HTTP Basic ou un paramètre de requête, exactement comme avant. L'authentification à deux facteurs protège le compte qui gère ces clés, pas le trafic de requêtes que ces clés envoient.
Nous l'avons conçue comme une fonctionnalité facultative plutôt qu'obligatoire, car les besoins varient selon les comptes. Un projet personnel avec une seule clé à faible volume ne présente pas le même risque qu'un compte qui gère des forfaits Unlimited et toute une équipe de clés de production. Dans tous les cas, l'activer prend quelques minutes dans le tableau de bord, et la désactiver est tout aussi simple si votre façon de travailler change.
Elle s'ajoute aux autres fonctions de compte et de sécurité déjà présentes dans le tableau de bord : statistiques d'utilisation, factures, clés d'API, programme de parrainage, et réglages de langue et de mode sombre, tous accessibles depuis /dashboard. L'authentification à deux facteurs est un réglage de plus au même endroit, pas un système distinct à apprendre.
Si vous gérez un forfait Unlimited ou un crédit prépayé conséquent, nous vous recommandons de l'activer au plus tôt. L'accès au compte contrôle en pratique à la fois la facturation et la gestion des clés, donc un second facteur à ce niveau est une petite étape qui comble une vraie faille. C'est aussi le bon moment pour passer en revue les clés d'API listées sur /dashboard/keys et supprimer celles qui ne sont plus utilisées, car moins de clés actives signifie moins de choses à protéger.
L'authentification à deux facteurs ne change rien à la façon dont l'API répond aux requêtes, au fonctionnement des en-têtes de quota ni au calcul de la facturation. Elle change exactement une chose : qui peut accéder au compte qui gère tout cela. Pour la plupart des comptes, cela vaut bien l'étape supplémentaire à la connexion.
Un tour d'horizon des travaux récents sur l'API : nouveaux hôtes compatibles, recherches de fuseau horaire et d'altitude plus rapides, fonctionnalités du tableau de bord et meilleure visibilité des quotas.
Les organisations ayant leurs propres exigences de conformité peuvent désormais demander un accord de traitement des données couvrant la manière dont My Geocode traite les données personnelles.
Les clés d'un nouveau compte continuent de fonctionner pendant un délai de grâce après l'inscription, et ne sont suspendues que si l'adresse e-mail n'est jamais confirmée dans ce délai.