🔀 1. SpotAuth ou SpotKey ?
Groovote pilote la musique via l'API Spotify. Deux façons de relier votre compte existent — votre plateforme en active une :
- SpotAuth : vous utilisez l'application Spotify de la plateforme. Rien à configurer, mais tant que cette application est en « mode développement », Spotify limite l'accès à quelques comptes testeurs déclarés à la main.
- SpotKey : vous utilisez votre propre application Spotify (gratuite, via votre compte). Vous n'êtes plus tributaire de la limite de la plateforme : vous gérez votre propre liste de testeurs.
🛠️ 2. Créer votre application Spotify
- Connectez-vous au tableau de bord développeur Spotify avec votre compte Spotify habituel.
- Cliquez sur « Create app ».
- Donnez un nom (ex. « Ma soirée Groovote ») et une description libres.
- Pour l'API/SDK, cochez « Web API ».
↩️ 3. Déclarer la Redirect URI (étape clé)
Dans les réglages de votre application (« Edit Settings »), ajoutez exactement cette adresse dans le champ « Redirect URIs », puis enregistrez :
https://VOTRE-DOMAINE/api/admin/spotify/callback
L'adresse exacte à recopier est affichée dans le formulaire de clés de votre tableau de bord (elle dépend de l'adresse de votre plateforme). Elle doit être identique au caractère près — une différence (http/https, barre oblique finale, domaine) fait échouer la connexion.
🔑 4. Récupérer et coller vos clés
Toujours dans les réglages de l'application, repérez :
- Client ID : un identifiant public (chaîne de lettres et chiffres).
- Client Secret : votre clé secrète. Cliquez sur « View client secret » pour l'afficher. Ne la partagez jamais publiquement.
- Dans Groovote, ouvrez Informations → Compte Spotify → « Configurer mes clés Spotify ».
- Collez le Client ID et le Client Secret.
- Cliquez sur « Valider mes clés et relier Spotify ».
✅ 5. Relier votre compte
Après validation des clés, vous êtes redirigé vers l'écran d'autorisation Spotify. Acceptez toutes les autorisations (lecture de la file, contrôle de lecture, création de playlists) sans en décocher.
De retour sur Groovote, la carte Compte Spotify indique « ✅ Relié ». Vous pouvez démarrer vos soirées.
🔒 6. Comment vos clés sont sécurisées
Vos clés sont des secrets sensibles : Groovote les traite en conséquence.
- Client Secret chiffré au repos. Il n'est jamais stocké en clair : il est chiffré avec AES-256-GCM (chiffrement authentifié) avant d'être enregistré en base de données.
- Jamais renvoyé à votre navigateur. Une fois enregistré, le secret n'est plus jamais réaffiché ni transmis au front : l'interface sait seulement que des clés « sont présentes ». Pour le changer, vous le ressaisissez.
- Côté serveur uniquement. Vos clés et vos jetons Spotify ne sont jamais exposés aux participants de vos soirées ni à d'autres administrateurs.
- Clé de chiffrement séparée. La clé qui (dé)chiffre vos
secrets est dérivée d'un secret du serveur (
CHIFFREMENT_SECRET, ou à défautJWT_SECRET) qui ne vit pas en base : une copie de la seule base ne suffit donc pas à lire vos secrets. - Échanges en HTTPS. La saisie des clés transite par une connexion chiffrée.
🩺 7. Dépannage
« Invalid redirect URI »
L'URI déclarée dans votre app Spotify ne correspond pas exactement à celle attendue par Groovote. Recopiez celle affichée dans le formulaire de clés.
403 « Forbidden » à la création de playlist
Votre compte n'est pas autorisé par l'application. En mode développement, ajoutez votre compte (et tout autre utilisateur) dans « User Management », avec l'e-mail exact du compte Spotify. Le bouton « 🧪 Tester la création de playlist » (diagnostic Spotify) affiche la raison précise renvoyée par Spotify.
Clés refusées au format
Copiez le Client ID et le Client Secret sans espaces ni retour à la ligne.
Changer de clés
Rouvrez « Modifier mes clés Spotify » dans la carte Compte Spotify, saisissez les nouvelles, validez : le secret précédent est remplacé.