# Tokens API

Créez, gérez et renouvelez les tokens pour l'API et le serveur MCP.

## Tokens API

Un token API authentifie l’API REST et le serveur MCP. Il agit comme vous, au sein d’un espace de travail. Traitez-le comme un mot de passe.

<h2 id="format">Format</h2>
<p>
  Un token se compose de <code>fb_</code> suivi de 32 caractères alphanumériques — 35 au total. Envoyez-le en tant que Bearer token :
</p>

```
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
```

<p>
  Le même en-tête fonctionne pour <a href="/fr/developers/rest-api">l’API</a> et le <a href="/fr/developers/mcp-server">serveur MCP</a>.
  Seul un hachage SHA-256 est stocké, donc un token perdu ne peut pas être récupéré — créez-en un nouveau.
</p>

<h2 id="limits">Limites</h2>
<ul>
  <li>
    <strong>10 tokens</strong> par personne par espace de travail. Les tokens d’accès émis lors de la connexion d’une application OAuth (
    <code>fbo_...</code>) sont stockés au même endroit mais ne comptent pas.
  </li>
  <li>
    <strong>Expire 30 jours après la création.</strong> Il n’y a pas de bouton pour prolonger — créez un nouveau token et supprimez
    l’ancien.
  </li>
  <li>
    <strong>Un seul espace de travail.</strong> Un token est lié à l’espace de travail dans lequel il a été créé. Un appel qui nomme un
    autre espace de travail, ou un formulaire qui s’y trouve, échoue avec <code>FORBIDDEN</code>, même si vous êtes membre des deux.
  </li>
  <li>
    <strong>Pas de portées.</strong> Un token peut tout faire dans cet espace de travail. Il n’existe pas de token en lecture seule.
  </li>
</ul>

> ℹ️ **Chaque forfait a accès à l’API**
> <p>
>     Créer et utiliser des tokens n’est pas limité selon le forfait. Les appels individuels le sont encore — planifier des rappels de demande
>     nécessite Pro ou Business, par exemple, et répond avec <code>UPGRADE_REQUIRED</code> sinon.
>   </p>

<h2 id="create">Créer un token</h2>

<p>
  La liste affiche ensuite le nom, les 11 premiers caractères, la date de création et la date d’expiration. Un token expiré est marqué{' '}
  <strong>Expirée</strong> et arrête de vous authentifier.
</p>

<h2 id="rotate">Renouveler un token</h2>

<h2 id="revoke">Révoquer un token</h2>
<p>
  Supprimer un token le retire définitivement et il cesse de fonctionner dès le prochain appel — il n’y a pas de délai de grâce, et tout ce
  qui l’utilise encore commence à recevoir <code>401 UNAUTHORIZED</code>. Vous pouvez aussi renommer un token avec l’icône crayon (jusqu’à
  64 caractères) ; le renommer ne change pas sa valeur.
</p>
<p>
  Seul vous voyez vos propres tokens — les administrateurs de l’espace de travail ne peuvent ni les lister ni les supprimer. Quitter
  l’espace de travail, ou en être retiré, les supprime pour vous.
</p>

> ⚠️ **Un token donne un accès complet**
> <p>
>     Toute personne qui le détient peut agir comme vous au sein de cet espace de travail. En cas de fuite, supprimez-le d’abord, enquêtez
>     ensuite.
>   </p>

<h2 id="oauth">OAuth à la place</h2>
<p>
  Une application tierce qui se connecte pour le compte d’un utilisateur devrait utiliser le flux OAuth plutôt que demander un token. Elle
  obtient un token d’accès <code>fbo_...</code>, valide une heure et renouvelable pendant 30 jours, lié à l’unique espace de travail choisi
  par l’utilisateur lors du consentement. L’utilisateur voit ces applications et peut les déconnecter depuis{' '}
  <strong>Applications connectées</strong> sur la même page. Voir <a href="/fr/developers/mcp-server#oauth">Serveur MCP</a>.
</p>

<h2 id="next-steps">Étapes suivantes</h2>
<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [Serveur MCP](/fr/developers/mcp-server) — Utilisez Formstep depuis des agents IA
  - [Référence Webhooks](/fr/developers/webhooks-reference) — Schéma de charge utile et signature
</div>
