Passer au contenu principal

Authentification OAuth vs. clé API

Cette page documente les deux mécanismes d'authentification pris en charge par le Cryptohopper Market Data MCP — OAuth 2.0 et l'authentification par jeton bearer (clé API) — et explique quand choisir chacun.

Méthodes d'authentification prises en charge par le MCP

Le Cryptohopper Market Data MCP prend en charge deux mécanismes d'authentification :

  1. OAuth 2.0 — un flux d'autorisation basé sur le navigateur. Aucun secret à long terme n'est stocké dans la config. du client ; le client MCP gère l'échange et le rafraîchissement des jetons en ton nom.
  2. Jeton bearer (clé API) — une clé à long terme, générée via l'interface du compte Cryptohopper, transmise dans l'en-tête Authorization de chaque requête MCP :

Les deux mécanismes sont de premier ordre et pris en charge de manière continue. Tu peux basculer entre eux à tout moment en mettant à jour la configuration de ton client. Pour le modèle complet de compte et de clé, consulte l'aperçu du compte.

Pour les étapes de configuration spécifiques au client, consulte :

Ce qu'est OAuth, brièvement

OAuth 2.0 est un protocole d'autorisation déléguée dans lequel un utilisateur accorde à une application cliente un accès limité à son compte, sans partager d'identifiants. Le client reçoit un jeton qui représente cette autorisation.

Les flux OAuth typiques impliquent :

  • Une étape d'autorisation pilotée par l'utilisateur (l'utilisateur clique sur "Autoriser" dans un navigateur).
  • Une redirection avec un code d'autorisation.
  • Une étape d'échange de jetons qui produit un jeton d'accès (et éventuellement un jeton de rafraîchissement).

Les jetons ont une portée définie (l'autorisation spécifie quelles permissions sont accordées), sont limités dans le temps et révocables.

Quand utiliser OAuth avec le MCP

OAuth est généralement le meilleur choix lorsque :

  • Tu configures le MCP dans un client interactif (Claude Code, Codex, l'application de bureau Claude) sur un appareil où tu peux effectuer une connexion basée sur le navigateur.
  • Tu préfères ne pas stocker un secret à long terme dans un fichier de config.
  • Tu veux des jetons d'accès de courte durée que le client rafraîchit automatiquement.
  • Tu peux révoquer l'accès pour un appareil ou un client spécifique sans affecter d'autres intégrations.

Comme les jetons OAuth ont une courte durée de vie et sont rafraîchis automatiquement, OAuth tend à être l'option nécessitant le moins de maintenance pour une utilisation quotidienne sur des machines personnelles.

Quand utiliser une clé API avec le MCP

Une clé API avec jeton bearer est généralement le meilleur choix lorsque :

  • L'intégration est de machine à machine : scripts, tâches CI, agents, ou toute automatisation sans surveillance où une connexion basée sur le navigateur n'est pas pratique.
  • Tu veux émettre plusieurs clés pour la segmentation au sein d'un seul compte (par exemple, une par script ou environnement).
  • La simplicité de configuration importe plus que la rotation des jetons : un simple copier-coller de la clé dans la config. du client est suffisant.
  • La cible de déploiement ne peut pas facilement effectuer un flux OAuth interactif (serveurs sans interface, conteneurs, etc.).

Comparaison

AxeClé API (jeton bearer)OAuth 2.0
Complexité de configurationFaible — coller la clé dans la config.Flux d'autorisation basé sur le navigateur
Acteur typiqueScripts, CI, agents, automatisation sans surveillanceClients interactifs sur un appareil personnel
Durée de vie du jetonLong terme jusqu'à révocationJetons d'accès de courte durée, rafraîchis automatiquement
Secret stocké dans la config. du clientOui (la clé)Non
RévocationPar clé, immédiatePar autorisation, immédiate
Intervention de l'utilisateur pour l'émissionNon — l'utilisateur génère la clé directementOui — étape d'autorisation requise
Meilleure utilisationUtilisation sans interface / automatiséeUtilisation interactive / personnelle

Utiliser les deux dans le même compte

Un seul compte Cryptohopper peut utiliser l'authentification OAuth et par jeton bearer côte à côte. Par exemple, tu peux utiliser OAuth dans Claude Code sur ton ordinateur portable tout en exécutant un agent planifié dans CI qui s'authentifie avec une clé API à long terme. Les deux mécanismes sont émis, renouvelés et révoqués indépendamment.

Produits Cryptohopper associés

D'autres produits Cryptohopper peuvent utiliser différents mécanismes d'authentification. L'API de trading REST de Cryptohopper utilise son propre schéma d'identification, qui est distinct de l'authentification MCP. Consulte Combiner MCP + API de trading Cryptohopper pour des agents de bout en bout pour savoir comment les deux sont utilisés ensemble.

Un seul compte Cryptohopper peut contenir des identifiants MCP (autorisations OAuth et/ou clés de jeton bearer) aux côtés d'identifiants de l'API de trading. Tous sont gérés indépendamment.

Cet article t'a-t-il été utile ?