# Sécurité des clés

> Guide de liste blanche / liste noire d'IP pour les clés API de LMU AI : restreignez quelles IP peuvent appeler votre clé afin d'empêcher qu'une clé divulguée soit détournée ; prend en charge les IP individuelles et les plages CIDR.

URL: https://docs.lmuai.com/fr/docs/guide/key-security



Si une clé fuit, d'autres personnes peuvent l'utiliser pour consommer votre quota. Une **liste blanche d'IP** est la protection la plus directe — seules les IP en lesquelles vous avez confiance sont autorisées à utiliser la clé.

## Où la configurer [#où-la-configurer]

Allez dans &#x2A;*console → Clés API → Modifier (ou Créer)** et repérez les deux champs, **Liste blanche d'IP** et **Liste noire d'IP**.

Une règle par ligne, dans l'un des deux formats :

| Format          | Exemple          | Description                                        |
| --------------- | ---------------- | -------------------------------------------------- |
| IP individuelle | `203.0.113.10`   | Correspond exactement à une seule IP               |
| Plage CIDR      | `203.0.113.0/24` | Correspond à toute une plage d'IP (`/24` = 256 IP) |

IPv4 et IPv6 sont tous deux pris en charge (exemple IPv6 : `2001:db8::/32`).

## Comment cela s'applique [#comment-cela-sapplique]

* **Liste blanche vide** → aucune restriction de source ; n'importe quelle IP peut utiliser la clé
* **Liste blanche non vide** → seules les IP figurant sur la liste peuvent l'utiliser ; toutes les autres sont rejetées
* **Liste noire** → les IP correspondantes sont rejetées, **avec priorité sur la liste blanche**
* Vous pouvez utiliser les deux à la fois (la liste noire est vérifiée en premier, puis la liste blanche)

En cas de rejet, l'API renvoie `403 ACCESS_DENIED`.

## Trouver votre véritable IP de sortie (important !) [#trouver-votre-véritable-ip-de-sortie-important-]

**C'est l'erreur la plus facile à commettre** : l'IP que vous configurez sur la clé doit être l'**IP de sortie publique** que voient les serveurs de LMU AI, et non l'adresse privée affichée par `ipconfig` / `ifconfig` sur votre ordinateur.

```bash
# Command line
curl https://ifconfig.me
# or
curl https://ip.sb
```

Ou ouvrez [ip.sb](https://ip.sb) / [ifconfig.me](https://ifconfig.me) dans votre navigateur.

<Callout type="warn">
  Votre IP de sortie change lorsque vous activez un VPN ou un proxy d'entreprise, ou lorsque votre appareil mobile bascule de réseau Wi-Fi. Confirmez-la avec la commande ci-dessus avant de configurer la liste blanche.
</Callout>

## Scénarios courants [#scénarios-courants]

**Scénario 1 : Une IP de bureau fixe**

```
Whitelist:
203.0.113.10
```

**Scénario 2 : Travailler à la fois depuis chez soi et au bureau**

```
Whitelist:
203.0.113.10      # Company egress
198.51.100.20     # Home broadband
```

**Scénario 3 : Exécution sur votre propre serveur cloud**

```
Whitelist:
<your cloud server's public IP>
```

N'autorisez que votre serveur à appeler l'API, et utilisez une clé distincte (sans liste blanche) pour le développement local.

**Scénario 4 : Vous voulez simplement bloquer temporairement une IP suspecte**

```
Blacklist:
1.2.3.4
```

Tout le reste fonctionne comme d'habitude, sans impact sur l'utilisation normale.

## Dépannage [#dépannage]

**Q : Mon appel renvoie 403 ACCESS\_DENIED — s'agit-il d'une restriction d'IP ?**

C'est fort probable. Vérifiez dans l'ordre :

1. Utilisez `curl https://ifconfig.me` pour confirmer votre véritable IP de sortie actuelle
2. Comparez-la à la liste blanche de la clé pour voir si elle correspond
3. Si elle ne correspond pas, ajoutez l'IP actuelle à la liste blanche, ou effacez temporairement la liste blanche pour tester
4. Si elle est toujours rejetée, vérifiez si elle figure sur la liste noire, si la clé est désactivée et si le quota est épuisé

**Q : J'ai mis une IP sur la liste blanche mais je suis quand même rejeté ?**

* Avez-vous saisi une **IP privée** (`192.168.x.x` / `10.x.x.x` / `172.16-31.x.x`) ? Remplacez-la par votre IP de sortie publique.
* Avez-vous saisi une adresse IPv6 mais vous vous connectez en IPv4 (ou inversement) ? Saisissez les deux.
* Avez-vous saisi un CIDR au format incorrect (tel que `1.2.3.4/33`) ? Les règles invalides sont ignorées silencieusement.

## Bonnes pratiques recommandées [#bonnes-pratiques-recommandées]

* Pour les **clés de production**, nous recommandons vivement de configurer une liste blanche d'IP afin de minimiser la surface d'attaque
* Pour les **clés de développement / débogage**, vous pouvez vous passer de la liste blanche, mais vous devez définir un **plafond de quota total** comme filet de sécurité
* Si vous êtes particulièrement inquiet des fuites, combinez-la avec la [**limitation de débit**, le **quota total** et la **liste blanche de modèles**](/fr/docs/guide/how-to-use-token) pour une défense en couches
* Dès que vous soupçonnez qu'une clé a fuité, **réinitialisez-la ou supprimez-la** immédiatement dans la console
