- Votre backend utilise
client_id:client_secreten Basic Auth pour créer un token utilisateur. - Votre application utilise ce token court en Bearer Auth pour les conversations, messages et feedbacks.
Cycle de vie recommandé
- Conservez le secret dans un gestionnaire de secrets serveur.
- Créez le token après que votre propre session utilisateur a été vérifiée.
- Renouvelez-le après expiration ; ne créez pas de mécanisme de refresh côté mobile.
- Lors d’une rotation ou révocation de clé, tous les tokens Bearer de l’application sont révoqués.
- Utilisez des clés distinctes pour
sandboxetproduction.
Les réponses sensibles utilisent
Cache-Control: no-store. Les tokens ne sont stockés qu’en version hachée par GPT de Babi.