Skip to main content
Toutes les routes nécessitent votre clé API secrète (Authorization: Bearer sk_...) ou une session dashboard.

Une clé API ne peut jamais se gérer elle-même

Création, modification, suppression et révocation d’une clé API se font uniquement depuis le tableau de bord (compte utilisateur) — jamais via l’API elle-même, y compris pour une clé qui voudrait agir sur elle-même. C’est une décision de sécurité délibérée : si une clé API pouvait gérer des clés, une clé compromise pourrait révoquer (ou modifier) d’autres clés du même marchand. Par exemple, une clé payin compromise — pensée pour être exposée côté frontend, donc considérée moins sensible — pourrait couper la clé payout gardée strictement côté backend. En retirant toute capacité de contrôle à l’API elle-même, un humain authentifié sur le dashboard reste toujours dans la boucle pour créer ou révoquer une credential.
Toute tentative de POST, PATCH, PUT, DELETE ou d’appel à l’action de révocation via une clé API renvoie 403 Forbidden :

Champs visibles via l’API

Par cohérence avec la même logique de moindre privilège, les deux endpoints en lecture n’exposent qu’un sous-ensemble volontairement restreint des informations d’une clé — scope, environment et expires_at n’apparaissent jamais ici, uniquement côté dashboard :
Le secret complet d’une clé API n’est jamais récupérable après sa création — seul key_prefix permet de la reconnaître dans une liste. Si vous l’avez perdu, générez-en une nouvelle depuis le dashboard.