Les requêtes d’ingestion sont authentifiées par une clé API projet, envoyée dans l’en-tête X-API-Key. En V1 (mono-tenant), il existe une seule clé par projet.

En-tête

Le SDK ajoute cet en-tête automatiquement à partir de l’apiKey que vous configurez. Le projectId est résolu côté serveur à partir de la clé — il n’est jamais envoyé par le client.

Nature de la clé

Côté SDK web, la clé est nécessairement exposée au client. Ce n’est pas un secret au sens strict : elle identifie le projet et n’autorise que l’écriture d’événements (X-API-KeyPOST /v1/events), jamais la lecture du dashboard (protégée par JWT).

Rotation

Depuis le dashboard (Settings), la clé peut être révélée, copiée et régénérée. La régénération :
  • invalide immédiatement l’ancienne clé ;
  • réinitialise api_key_created_at ;
  • remet api_key_last_used_at à null.
Après rotation, mettez à jour les variables d’environnement des sites trackés (NEXT_PUBLIC_ANALYTICS_KEY, VITE_ANALYTICS_KEY, …).

Erreurs d’authentification

Sur 401 / 403, le SDK conserve la file locale et arrête les tentatives : corrigez la clé, les événements seront renvoyés ensuite.