Sécurité
Faits au 03.10.2026.
Votre clé d'API
Une clé commence par adk_live_ ou adk_test_. Elle s'affiche une seule fois, à sa création ; nous n'en gardons qu'une empreinte SHA-256, si bien que personne chez nous ne peut la relire. Une clé perdue se remplace par une rotation, qui retire l'ancienne.
La clé a sa place sur votre serveur. La route qui la prend, POST /v1/tokens, refuse d'être appelée depuis une page web (cross-origin), tout comme le serveur MCP, dont l'outil get_candles la prend aussi.
Jetons et flux
Votre serveur échange la clé contre un jeton par utilisateur final, valable 12 heures. Un jeton désigne la clé qui l'a émis : une rotation de la clé retire tous les jetons qu'elle a émis.
Un navigateur détient un jeton, jamais la clé. Les routes /v1 qu'une page web peut appeler ne répondent qu'aux pages dont l'origine a été déclarée par un compte client, et jamais avec des cookies ni d'autres identifiants. Le flux en direct s'ouvre avec un ticket à usage unique, passé en sous-protocole et jamais dans l'URL.
Couper une clé
Une clé coupée depuis la page de votre compte est refusée dès sa prochaine demande de jeton ou de bougies. Un ticket de flux, et les flux encore ouverts, suivent dans le délai que la page du compte indique une fois la coupure confirmée ; le même délai vaut pour une rotation.
Bloquer un compte coupe aussi sa clé. Une clé coupée ne se rallume pas depuis la page du compte : pour revenir, il faut passer par le support. Supprimer un compte coupe sa clé définitivement.
Votre compte
Les mots de passe sont conservés sous forme hachée (PBKDF2-SHA256). La double authentification (une application d'authentification) s'active depuis la page de votre compte, avec dix codes de secours à usage unique ; l'activer ou la désactiver ferme toutes les autres sessions.
Nos comptes d'équipe ne peuvent pas se connecter par api.adona-robot.com. Nous testons l'API avec un compte de données à nous, dont l'identifiant commence par ops- : il n'est jamais facturé, et il est exclu des chiffres de capacité et de connexions.
Les paiements par carte passent par la page de Stripe : le numéro de carte n'atteint jamais nos serveurs.
Hébergement
Qui héberge nos serveurs figure dans les mentions légales ; ce qui en sort, et vers où, sur la page de confidentialité.
Signaler une vulnérabilité
Écrivez à support@adona-robot.com. La même adresse figure dans notre security.txt.