Tutorials

Partager une clé API CaptchaAI en équipe avec l'extension

Périmètre sûr : ce guide couvre uniquement vos propres applications, vos environnements de QA, de préproduction ou de production, ainsi que les systèmes pour lesquels vous détenez une autorisation écrite. Il ne porte ni sur l'automatisation de sites tiers, ni sur le franchissement de protections que vous n'exploitez pas, ni sur l'évasion d'anti-bot.

Une seule clé API CaptchaAI suffit à équiper toute une petite équipe qui travaille avec l'extension de navigateur, à condition de la traiter comme un secret partagé et gouverné plutôt que comme une valeur recopiée à la main dans chaque profil Chrome. Ce qui rend le partage stable tient à quatre points d'appui : l'état du compte, le profil de navigateur, le choix du handler CAPTCHA et la vérification du token une fois le défi résolu.

Une clé partagée ou une clé par personne ?

Prenez une équipe de quatre développeurs à Lyon qui testent la connexion de leur propre application. Le modèle de facturation penche pour la clé unique : CaptchaAI facture au thread concurrent, avec des résolutions illimitées par thread, et le plan BASIC ($15/mois, 5 threads) absorbe déjà plusieurs opérateurs en parallèle. Vous partagez une capacité, pas un quota à découper.

Approche Ce que cela implique
Une clé unique partagée Un seul solde à suivre, une seule rotation, un comportement identique sur tous les postes.
Une clé par personne Attribution fine de la consommation, mais davantage de soldes, de rotations et d'incidents « ça marche chez moi ».

Mettre en place le partage, étape par étape

L'ordre compte : chaque étape retire une source d'incident à l'équipe.

  1. Centralisez le secret. Stockez la clé CaptchaAI dans un coffre ou un secret CI, jamais recopiée à la main dans chaque poste.
  2. Isolez les profils. Chaque opérateur charge l'extension dans un profil de navigateur dédié et reproductible, distinct de son profil personnel.
  3. Mutualisez l'appel. Encapsulez l'appel à l'API dans une fonction unique, réutilisée par toute l'équipe (voir ci-dessous). Elle lit la clé depuis l'environnement et trace durée et code retour.
  4. Vérifiez, puis appliquez le token dans la même session. Votre backend valide le token avant toute opération métier, et l'extension l'applique dans la session qui a déclenché le défi — cette cohérence élimine la première cause de rejet côté serveur.

La fonction ci-dessous prend la sitekey et l'URL de votre propre page, et retourne un identifiant de tâche que toute l'équipe interroge de la même manière.

import fetch from 'node-fetch';

const API_KEY = process.env.CAPTCHAAI_KEY;

export async function createTurnstileTask(siteKey, pageUrl) {
  const res = await fetch('https://api.captchaai.com/createTask', {
    method: 'POST',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({
      clientKey: API_KEY,
      task: {
        type: 'TurnstileTaskProxyless',
        websiteURL: pageUrl,
        websiteKey: siteKey,
      },
    }),
  });
  const data = await res.json();
  return data.taskId;
}

Suivre les appels et journaliser sans excès

Instrumentez chaque appel CAPTCHA pour obtenir des signaux exploitables : durée d'obtention du token, code retour HTTP et identifiant de tâche. Séparez les journaux par environnement et corrélez les identifiants à votre traçage distribué (par exemple OpenTelemetry) pour rejouer un scénario complet. Côté RGPD, journalisez l'identifiant de tâche et les métriques techniques, jamais de données personnelles capturées sur la page.

Liste de contrôle avant de partager la clé

Déroulez ces points dans l'ordre avant d'ouvrir la clé au reste de l'équipe :

  1. Le périmètre reste limité à vos propres applications ou à des sources autorisées par écrit.
  2. La clé CaptchaAI vit dans un secret CI ou un coffre, jamais dans le code source ni un message d'équipe.
  3. Chaque poste charge l'extension dans un profil de navigateur dédié et reproductible.
  4. Les durées d'appel et les codes retour sont tracés pour chaque exécution.
  5. Un retry idempotent, avec backoff exponentiel borné, couvre les erreurs transitoires.
  6. La rotation de la clé est planifiée et testée avant d'en avoir besoin en urgence.

FAQ

Faut-il une clé par développeur ou une seule pour l'équipe ?

Une seule clé, injectée depuis un coffre ou un secret CI, reste plus simple à gouverner : un seul solde, une seule rotation, un comportement identique partout. Réservez les clés individuelles aux cas où vous devez attribuer précisément la consommation ou cloisonner strictement deux projets.

Plusieurs opérateurs peuvent-ils utiliser l'extension en même temps avec la même clé ?

Oui. La capacité partagée correspond au nombre de threads du plan : chaque défi en cours occupe un thread, libéré dès la résolution terminée. Tant que les sessions simultanées ne dépassent pas les threads disponibles, elles s'exécutent en parallèle sans se bloquer.

Comment tourner la clé sans interrompre l'équipe ?

Générez la nouvelle clé dans le tableau de bord, mettez à jour la valeur du secret partagé, puis laissez chaque poste relire l'environnement. Comme le code lit CAPTCHAAI_KEY depuis l'environnement et non une valeur en dur, la bascule ne demande aucune modification de code.

Que faire en cas d'erreur transitoire de l'API ?

Appliquez un retry avec backoff exponentiel borné — trois tentatives, délai doublé à chaque essai, plafond à 30 secondes — et tracez chaque échec avec son identifiant de tâche. Si l'erreur persiste, contrôlez la configuration réseau (DNS, certificats) et le solde associé à la clé.

Guides connexes

Donnez à votre équipe un workflow CAPTCHA méthodique et reproductible. – Obtenez votre clé CaptchaAI.

Les commentaires sont désactivés pour cet article.