Skip to main content
L’API Marchand utilise un modèle d’identifiants en deux temps :
  1. Clé API + secret — des identifiants de longue durée liés à votre compte marchand. Créés dans l’écran Clés API du tableau de bord. N’exposez jamais le secret dans du code côté client.
  2. Token Bearer — un JWT de courte durée obtenu à partir de la clé et du secret. Il porte un ensemble de scopes et accompagne chaque appel à l’API.

Obtenir un token

string
requis
Votre clé API, par exemple mk_....
string
requis
Votre secret API, par exemple ms_....

Paramètres du corps

string[]
Sous-ensemble des scopes de votre clé à inscrire dans le token. Par défaut ["pay", "deposit", "balance"] si le champ est omis.
integer
défaut:"24"
Durée de vie du token en heures, entre 1 et 720 (30 jours).
L’endpoint /auth est limité à 20 requêtes par tranche de 15 minutes. Mettez le token en cache et réutilisez-le jusqu’à son expiration plutôt que de vous authentifier à chaque appel.

Utiliser le token

Envoyez-le comme token Bearer sur tous les autres endpoints :
Si le token est absent ou invalide, vous recevez un 401. S’il est valide mais qu’il lui manque le scope exigé par l’endpoint, vous recevez un 403, le message nommant le scope requis.

Liste blanche d’adresses IP

Si vous ajoutez des adresses IP à la liste blanche de votre compte (tableau de bord → Clés API → Liste blanche IP), les requêtes venant de toute autre IP sont rejetées avec un 403, même avec un token valide. Laissez la liste vide pour autoriser toutes les IP.

Bonnes pratiques de sécurité

Le secret API et les tokens Bearer ne doivent jamais apparaître dans le code d’un navigateur ou d’une application mobile. Effectuez les appels depuis votre backend.
N’accordez à une clé que les scopes dont elle a besoin, et demandez un ensemble encore plus restreint dans l’appel /auth lorsque c’est pertinent.
Vous pouvez régénérer vos identifiants API depuis le tableau de bord à tout moment. L’ancienne clé est alors immédiatement invalidée.