Authentification OAuth vs. clé API
Cette page documente les deux mécanismes d'authentification pris en charge par le Cryptohopper Market Data MCP — OAuth 2.0 et l'authentification par jeton bearer (clé API) — et explique quand choisir chacun.
Méthodes d'authentification prises en charge par le MCP
Le Cryptohopper Market Data MCP prend en charge deux mécanismes d'authentification :
- OAuth 2.0 — un flux d'autorisation basé sur le navigateur. Aucun secret à long terme n'est stocké dans la config. du client ; le client MCP gère l'échange et le rafraîchissement des jetons en ton nom.
- Jeton bearer (clé API) — une clé à long terme, générée via l'interface du compte Cryptohopper, transmise dans l'en-tête Authorization de chaque requête MCP :
Les deux mécanismes sont de premier ordre et pris en charge de manière continue. Tu peux basculer entre eux à tout moment en mettant à jour la configuration de ton client. Pour le modèle complet de compte et de clé, consulte l'aperçu du compte.
Pour les étapes de configuration spécifiques au client, consulte :
- Comment configurer le Cryptohopper MCP dans Claude Code
- Comment configurer le Cryptohopper MCP dans Codex
- Comment configurer le Cryptohopper MCP dans l'application de bureau Claude
Ce qu'est OAuth, brièvement
OAuth 2.0 est un protocole d'autorisation déléguée dans lequel un utilisateur accorde à une application cliente un accès limité à son compte, sans partager d'identifiants. Le client reçoit un jeton qui représente cette autorisation.
Les flux OAuth typiques impliquent :
- Une étape d'autorisation pilotée par l'utilisateur (l'utilisateur clique sur "Autoriser" dans un navigateur).
- Une redirection avec un code d'autorisation.
- Une étape d'échange de jetons qui produit un jeton d'accès (et éventuellement un jeton de rafraîchissement).
Les jetons ont une portée définie (l'autorisation spécifie quelles permissions sont accordées), sont limités dans le temps et révocables.
Quand utiliser OAuth avec le MCP
OAuth est généralement le meilleur choix lorsque :
- Tu configures le MCP dans un client interactif (Claude Code, Codex, l'application de bureau Claude) sur un appareil où tu peux effectuer une connexion basée sur le navigateur.
- Tu préfères ne pas stocker un secret à long terme dans un fichier de config.
- Tu veux des jetons d'accès de courte durée que le client rafraîchit automatiquement.
- Tu peux révoquer l'accès pour un appareil ou un client spécifique sans affecter d'autres intégrations.
Comme les jetons OAuth ont une courte durée de vie et sont rafraîchis automatiquement, OAuth tend à être l'option nécessitant le moins de maintenance pour une utilisation quotidienne sur des machines personnelles.
Quand utiliser une clé API avec le MCP
Une clé API avec jeton bearer est généralement le meilleur choix lorsque :
- L'intégration est de machine à machine : scripts, tâches CI, agents, ou toute automatisation sans surveillance où une connexion basée sur le navigateur n'est pas pratique.
- Tu veux émettre plusieurs clés pour la segmentation au sein d'un seul compte (par exemple, une par script ou environnement).
- La simplicité de configuration importe plus que la rotation des jetons : un simple copier-coller de la clé dans la config. du client est suffisant.
- La cible de déploiement ne peut pas facilement effectuer un flux OAuth interactif (serveurs sans interface, conteneurs, etc.).
Comparaison
| Axe | Clé API (jeton bearer) | OAuth 2.0 |
|---|---|---|
| Complexité de configuration | Faible — coller la clé dans la config. | Flux d'autorisation basé sur le navigateur |
| Acteur typique | Scripts, CI, agents, automatisation sans surveillance | Clients interactifs sur un appareil personnel |
| Durée de vie du jeton | Long terme jusqu'à révocation | Jetons d'accès de courte durée, rafraîchis automatiquement |
| Secret stocké dans la config. du client | Oui (la clé) | Non |
| Révocation | Par clé, immédiate | Par autorisation, immédiate |
| Intervention de l'utilisateur pour l'émission | Non — l'utilisateur génère la clé directement | Oui — étape d'autorisation requise |
| Meilleure utilisation | Utilisation sans interface / automatisée | Utilisation interactive / personnelle |
Utiliser les deux dans le même compte
Un seul compte Cryptohopper peut utiliser l'authentification OAuth et par jeton bearer côte à côte. Par exemple, tu peux utiliser OAuth dans Claude Code sur ton ordinateur portable tout en exécutant un agent planifié dans CI qui s'authentifie avec une clé API à long terme. Les deux mécanismes sont émis, renouvelés et révoqués indépendamment.
Produits Cryptohopper associés
D'autres produits Cryptohopper peuvent utiliser différents mécanismes d'authentification. L'API de trading REST de Cryptohopper utilise son propre schéma d'identification, qui est distinct de l'authentification MCP. Consulte Combiner MCP + API de trading Cryptohopper pour des agents de bout en bout pour savoir comment les deux sont utilisés ensemble.
Un seul compte Cryptohopper peut contenir des identifiants MCP (autorisations OAuth et/ou clés de jeton bearer) aux côtés d'identifiants de l'API de trading. Tous sont gérés indépendamment.