Authentification
Chaque appel d'API transporte un unique secret partagé — votre clé d'API — dans le corps de la requête. La clé identifie le compte appelant, applique son palier de limite de débit et restreint chaque action aux seules données de ce compte.
Où placer la clé
Transmettez la clé dans le champ key du corps de la requête encodé en form-urlencoded. L'authentification par en-tête n'est pas prise en charge — la spécification v2 utilise des paramètres de corps pour rester compatible avec les SDK de revendeurs existants.
Content-Type: application/x-www-form-urlencoded
key=YOUR_API_KEY&action=services
Créer et remplacer des clés
Les clés sont créées et révoquées depuis /dashboard/api. La clé brute n’est affichée qu’une seule fois. Le serveur conserve un vérificateur à sens unique et un identifiant court non secret ; la valeur brute ne peut donc pas être récupérée ensuite.
- Maximum de 5 clés actives par compte. Les anciennes clés peuvent être révoquées individuellement.
- Remplacez sans interruption. Créez une clé de remplacement, mettez à jour votre intégration, puis révoquez l’ancienne clé. Les nouvelles requêtes utilisant une clé révoquée sont rejetées.
- Session active du tableau de bord requise. La création exige une session authentifiée et non usurpée du tableau de bord. Elle n’ajoute aucune autre demande de code par e-mail ni de mot de passe.
Ce qu'une clé d'API peut faire
Une clé API v3 est limitée aux actions documentées et ne permet pas d'accéder à une session du tableau de bord ni aux données d'un autre compte.
- Retirer ou transférer du solde.
- Modifier l'adresse e-mail, le mot de passe ou les paramètres 2FA du compte.
- Créer ou révoquer d’autres clés API via l’API.
- Accéder aux endpoints d'administration ou de modération.
Recommandations de sécurité
- Côté serveur uniquement. N'intégrez jamais une clé d'API dans un bundle de navigateur, une application mobile ou tout autre client qu'un tiers pourrait décompiler.
- Utilisez des variables d'environnement. Ne validez pas vos clés dans git. Les fichiers
.env doivent figurer dans .gitignore. - Révoquez au moindre doute. Si une clé apparaît dans un journal, une capture d’écran ou une discussion partagée, créez une clé de remplacement et révoquez la clé exposée.
- Utilisez les webhooks pour réduire l’interrogation lorsque c’est utile. La livraison est au mieux avec des nouvelles tentatives ; gardez des gestionnaires idempotents et rapprochez les états importants avec
action=status.