← Tous les articles

Votre agent IA n'a plus besoin de votre clé API

HonkIO offre désormais un point d'accès MCP hébergé avec connexion. Votre agent demande la permission, vous approuvez exactement ce qu'il pourra faire, et vous pouvez la reprendre depuis votre tableau de bord. La clé ne quitte jamais HonkIO.

Jusqu'à maintenant, connecter HonkIO à un agent IA voulait dire coller une clé API active dans un fichier de configuration. Cette clé pouvait tout ce que votre compte pouvait, elle durait jusqu'à ce que vous remarquiez qu'elle traînait encore, et la reprendre supposait de la révoquer puis de la réémettre partout ailleurs où vous l'aviez utilisée.

Les agents égarent aussi des choses. Une clé dans un fichier de configuration finit par être versionnée, partagée dans une capture d'écran ou synchronisée vers un poste que vous aviez oublié.

Nous avons donc pris le problème à l'envers. Pointez votre agent vers notre point d'accès hébergé sans aucune clé, et c'est lui qui vous demande la permission.

Se connecter

Dans Claude Code, ajoutez le point d'accès puis lancez /mcp :

sh
claude mcp add --transport http honkio https://mcp.honkio.ca/mcp

# then, inside Claude Code
/mcp

Une page s'ouvre sur honkio.ca. Elle indique quel agent fait la demande, ce qu'il pourra faire et vers où il vous renverra ensuite. Vous choisissez le mode production ou test, puis vous approuvez ou refusez. Rien n'est accordé tant que vous n'avez pas cliqué, et l'agent ne voit jamais votre clé API.

Ce que l'agent peut faire, et ce qu'il ne peut pas

L'approbation n'est pas tout ou rien. Un agent demande des permissions précises et n'obtient que celles-là :

  • La lecture des messages et de leur état de livraison, séparément de l'envoi
  • La recherche et l'achat de numéros canadiens, séparément de la liste de ceux que vous détenez déjà
  • La vérification du consentement LCAP, séparément de son enregistrement ou de sa révocation
  • La vérification téléphonique, les webhooks, les détails du compte, l'utilisation et les tarifs

Deux choses ne peuvent jamais être accordées à un agent. Il ne peut ni créer, ni renouveler, ni révoquer de clés API : il ne peut donc jamais se fabriquer un accès qui survivrait à la connexion que vous avez approuvée. Et il ne peut pas exécuter une demande de droit à l'effacement, parce que supprimer l'historique d'un abonné à l'initiative d'un modèle n'est pas quelque chose que nous acceptons de rendre possible.

Vous choisissez aussi le mode au moment d'approuver. En mode test, tous les outils fonctionnent, les messages reviennent comme livrés, et rien n'est envoyé ni facturé : un agent peut explorer toute la surface gratuitement avant que vous lui confiiez un compte de production.

Reprendre l'accès

Chaque connexion apparaît sur votre page de clés API, au nom de l'agent qui l'a demandée. La révoquer là coupe l'agent immédiatement. Les connexions expirent aussi quatre-vingt-dix jours après leur approbation : un agent configuré puis oublié cesse donc de fonctionner de lui-même au lieu de garder l'accès indéfiniment.

Pour les développeurs

Le point d'accès est un serveur MCP en Streamable HTTP à mcp.honkio.ca/mcp. Il parle autant la révision actuelle du protocole que l'ancienne poignée de main : les clients des deux côtés de ce changement fonctionnent sans option à activer. La découverte est standard : une requête non authentifiée répond avec l'adresse de notre serveur d'autorisation, et votre client poursuit à partir de là.

sh
curl -s https://mcp.honkio.ca/.well-known/oauth-protected-resource/mcp

Les 41 outils portent tous un titre et une annotation de sûreté : un client peut donc distinguer la lecture de votre historique de messages de l'achat d'un numéro avant même d'appeler quoi que ce soit. L'envoi d'un SMS et l'achat d'un numéro sont marqués comme touchant le monde extérieur ; la libération d'un numéro et la révocation d'un consentement sont marquées comme irréversibles.

Les clés API fonctionnent toujours exactement comme avant, sur le point d'accès hébergé comme dans le paquet npm qui s'exécute sur votre poste. Si votre installation fonctionne aujourd'hui, rien n'a changé pour elle.

Les règles de conformité n'ont pas bougé non plus. Un agent qui envoie sans consentement au dossier est refusé exactement comme curl le serait, et les limites d'envoi quotidiennes s'appliquent par compte, pas par agent. Se connecter change qui détient l'identifiant, pas les règles.

Votre agent IA n'a plus besoin de votre clé API | HonkIO