Authorization: Bearer sk_...) ou une session dashboard.
Une clé API ne peut jamais se gérer elle-même
Création, modification, suppression et révocation d’une clé API se font uniquement depuis le tableau de bord (compte utilisateur) — jamais via l’API elle-même, y compris pour une clé qui voudrait agir sur elle-même. C’est une décision de sécurité délibérée : si une clé API pouvait gérer des clés, une clé compromise pourrait révoquer (ou modifier) d’autres clés du même marchand. Par exemple, une clépayin compromise — pensée pour être exposée côté frontend, donc considérée moins sensible — pourrait couper la clé payout gardée strictement côté backend. En retirant toute capacité de contrôle à l’API elle-même, un humain authentifié sur le dashboard reste toujours dans la boucle pour créer ou révoquer une credential.
Champs visibles via l’API
Par cohérence avec la même logique de moindre privilège, les deux endpoints en lecture n’exposent qu’un sous-ensemble volontairement restreint des informations d’une clé —scope, environment et expires_at n’apparaissent jamais ici, uniquement côté dashboard :
Le secret complet d’une clé API n’est jamais récupérable après sa création — seul
key_prefix permet de la reconnaître dans une liste. Si vous l’avez perdu, générez-en une nouvelle depuis le dashboard.