- Clé API + secret — des identifiants de longue durée liés à votre compte marchand. Créés dans l’écran Clés API du tableau de bord. N’exposez jamais le secret dans du code côté client.
- Token Bearer — un JWT de courte durée obtenu à partir de la clé et du secret. Il porte un ensemble de scopes et accompagne chaque appel à l’API.
Obtenir un token
string
requis
Votre clé API, par exemple
mk_....string
requis
Votre secret API, par exemple
ms_....Paramètres du corps
string[]
Sous-ensemble des scopes de votre clé à inscrire dans le token. Par
défaut
["pay", "deposit", "balance"] si le champ est omis.integer
défaut:"24"
Durée de vie du token en heures, entre
1 et 720 (30 jours).L’endpoint
/auth est limité à 20 requêtes par tranche de 15 minutes. Mettez le
token en cache et réutilisez-le jusqu’à son expiration plutôt que de vous authentifier à
chaque appel.Utiliser le token
Envoyez-le comme token Bearer sur tous les autres endpoints :401. S’il est valide mais qu’il lui
manque le scope exigé par l’endpoint, vous recevez un 403, le message nommant le scope
requis.
Liste blanche d’adresses IP
Si vous ajoutez des adresses IP à la liste blanche de votre compte (tableau de bord → Clés API → Liste blanche IP), les requêtes venant de toute autre IP sont rejetées avec un403, même avec un token valide. Laissez la liste vide pour autoriser toutes
les IP.
Bonnes pratiques de sécurité
Gardez les secrets côté serveur
Gardez les secrets côté serveur
Le secret API et les tokens Bearer ne doivent jamais apparaître dans le code d’un
navigateur ou d’une application mobile. Effectuez les appels depuis votre backend.
Accordez le minimum de privilèges
Accordez le minimum de privilèges
N’accordez à une clé que les scopes dont elle a besoin, et demandez un
ensemble encore plus restreint dans l’appel
/auth lorsque c’est pertinent.Renouvelez vos identifiants
Renouvelez vos identifiants
Vous pouvez régénérer vos identifiants API depuis le tableau de bord à tout moment.
L’ancienne clé est alors immédiatement invalidée.