API key (recommandé pour le backend)
Vous pouvez envoyer la clé viaX-API-Key ou via Authorization: Bearer.
Vous pouvez aussi restreindre les clés par IP et définir une date d’expiration.
JWT (console / web app)
POST /v1/auth/login et expire au bout de 24h.