🔑 Cours SpotKey

Relier Spotify avec vos propres clés

En 5 minutes : créez votre application Spotify, récupérez vos clés et reliez-la à Groovote. Et découvrez comment vos clés sont chiffrées et protégées.

🔀 1. SpotAuth ou SpotKey ?

Groovote pilote la musique via l'API Spotify. Deux façons de relier votre compte existent — votre plateforme en active une :

  • SpotAuth : vous utilisez l'application Spotify de la plateforme. Rien à configurer, mais tant que cette application est en « mode développement », Spotify limite l'accès à quelques comptes testeurs déclarés à la main.
  • SpotKey : vous utilisez votre propre application Spotify (gratuite, via votre compte). Vous n'êtes plus tributaire de la limite de la plateforme : vous gérez votre propre liste de testeurs.
Ce cours concerne le mode SpotKey. Si le bouton « Configurer mes clés Spotify » apparaît dans votre tableau de bord (carte Compte Spotify, onglet Informations), c'est ce mode qui est actif. Un compte Spotify Premium reste nécessaire pour piloter la lecture.

🛠️ 2. Créer votre application Spotify

  1. Connectez-vous au tableau de bord développeur Spotify avec votre compte Spotify habituel.
  2. Cliquez sur « Create app ».
  3. Donnez un nom (ex. « Ma soirée Groovote ») et une description libres.
  4. Pour l'API/SDK, cochez « Web API ».
C'est gratuit et lié à votre compte personnel. Vous serez automatiquement le propriétaire de l'application : à ce titre, vous pouvez toujours l'utiliser, même en mode développement.

↩️ 3. Déclarer la Redirect URI (étape clé)

Dans les réglages de votre application (« Edit Settings »), ajoutez exactement cette adresse dans le champ « Redirect URIs », puis enregistrez :

https://VOTRE-DOMAINE/api/admin/spotify/callback

L'adresse exacte à recopier est affichée dans le formulaire de clés de votre tableau de bord (elle dépend de l'adresse de votre plateforme). Elle doit être identique au caractère près — une différence (http/https, barre oblique finale, domaine) fait échouer la connexion.

⚠️ C'est l'erreur la plus fréquente : « INVALID_CLIENT: Invalid redirect URI ». Vérifiez que l'URI déclarée chez Spotify correspond pile à celle indiquée par Groovote.

🔑 4. Récupérer et coller vos clés

Toujours dans les réglages de l'application, repérez :

  • Client ID : un identifiant public (chaîne de lettres et chiffres).
  • Client Secret : votre clé secrète. Cliquez sur « View client secret » pour l'afficher. Ne la partagez jamais publiquement.
  1. Dans Groovote, ouvrez Informations → Compte Spotify → « Configurer mes clés Spotify ».
  2. Collez le Client ID et le Client Secret.
  3. Cliquez sur « Valider mes clés et relier Spotify ».

✅ 5. Relier votre compte

Après validation des clés, vous êtes redirigé vers l'écran d'autorisation Spotify. Acceptez toutes les autorisations (lecture de la file, contrôle de lecture, création de playlists) sans en décocher.

De retour sur Groovote, la carte Compte Spotify indique « ✅ Relié ». Vous pouvez démarrer vos soirées.

Pour ajouter d'autres personnes que vous (si elles utilisent votre application), ajoutez-les dans « User Management » de votre app Spotify, avec l'e-mail exact de leur compte Spotify.

🔒 6. Comment vos clés sont sécurisées

Vos clés sont des secrets sensibles : Groovote les traite en conséquence.

  • Client Secret chiffré au repos. Il n'est jamais stocké en clair : il est chiffré avec AES-256-GCM (chiffrement authentifié) avant d'être enregistré en base de données.
  • Jamais renvoyé à votre navigateur. Une fois enregistré, le secret n'est plus jamais réaffiché ni transmis au front : l'interface sait seulement que des clés « sont présentes ». Pour le changer, vous le ressaisissez.
  • Côté serveur uniquement. Vos clés et vos jetons Spotify ne sont jamais exposés aux participants de vos soirées ni à d'autres administrateurs.
  • Clé de chiffrement séparée. La clé qui (dé)chiffre vos secrets est dérivée d'un secret du serveur (CHIFFREMENT_SECRET, ou à défaut JWT_SECRET) qui ne vit pas en base : une copie de la seule base ne suffit donc pas à lire vos secrets.
  • Échanges en HTTPS. La saisie des clés transite par une connexion chiffrée.
🛡️ Bonnes pratiques de votre côté : ne partagez pas votre Client Secret, et si vous pensez qu'il a fuité, régénérez-le depuis le tableau de bord Spotify (« Rotate secret ») puis ressaisissez-le dans Groovote.

🩺 7. Dépannage

« Invalid redirect URI »

L'URI déclarée dans votre app Spotify ne correspond pas exactement à celle attendue par Groovote. Recopiez celle affichée dans le formulaire de clés.

403 « Forbidden » à la création de playlist

Votre compte n'est pas autorisé par l'application. En mode développement, ajoutez votre compte (et tout autre utilisateur) dans « User Management », avec l'e-mail exact du compte Spotify. Le bouton « 🧪 Tester la création de playlist » (diagnostic Spotify) affiche la raison précise renvoyée par Spotify.

Clés refusées au format

Copiez le Client ID et le Client Secret sans espaces ni retour à la ligne.

Changer de clés

Rouvrez « Modifier mes clés Spotify » dans la carte Compte Spotify, saisissez les nouvelles, validez : le secret précédent est remplacé.

Aller à mon tableau de bord