> ## Documentation Index
> Fetch the complete documentation index at: https://docs.saspay.me/llms.txt
> Use this file to discover all available pages before exploring further.

# Clés API

> Consultez vos clés API — leur création et leur gestion restent réservées au tableau de bord

Toutes les routes nécessitent votre clé API secrète (`Authorization: Bearer sk_...`) ou une session dashboard.

## Une clé API ne peut jamais se gérer elle-même

Création, modification, suppression et révocation d'une clé API se font **uniquement depuis le tableau de bord** (compte utilisateur) — jamais via l'API elle-même, y compris pour une clé qui voudrait agir sur elle-même.

C'est une décision de sécurité délibérée : si une clé API pouvait gérer des clés, une clé compromise pourrait révoquer (ou modifier) d'autres clés du même marchand. Par exemple, une clé `payin` compromise — pensée pour être exposée côté frontend, donc considérée moins sensible — pourrait couper la clé `payout` gardée strictement côté backend. En retirant toute capacité de contrôle à l'API elle-même, un humain authentifié sur le dashboard reste toujours dans la boucle pour créer ou révoquer une credential.

* [Lister vos clés API](/api-reference/api-keys/list)
* [Récupérer une clé API](/api-reference/api-keys/get)

<Warning>
  Toute tentative de `POST`, `PATCH`, `PUT`, `DELETE` ou d'appel à l'action de révocation via une clé API renvoie `403 Forbidden` :

  ```json theme={null}
  {
    "message": "Une clé API ne peut ni se modifier ni se supprimer — utilisez le dashboard (compte utilisateur).",
    "code": "dashboard_only"
  }
  ```
</Warning>

## Champs visibles via l'API

Par cohérence avec la même logique de moindre privilège, les deux endpoints en lecture n'exposent qu'un sous-ensemble volontairement restreint des informations d'une clé — `scope`, `environment` et `expires_at` n'apparaissent **jamais** ici, uniquement côté dashboard :

| Champ                       | Description                                                                                  |
| --------------------------- | -------------------------------------------------------------------------------------------- |
| `id`                        | Identifiant de la clé                                                                        |
| `merchant`                  | Marchand propriétaire                                                                        |
| `name`                      | Nom donné à la clé à sa création                                                             |
| `key_prefix`                | Les 20 premiers caractères du secret (ex. `sk_live_AbCdEfGhIjKl`) — jamais le secret complet |
| `is_active`                 | `false` si la clé a été révoquée                                                             |
| `last_used_at`              | Dernière fois que cette clé a authentifié une requête                                        |
| `created_at` / `updated_at` | Horodatages                                                                                  |

<Note>
  Le secret complet d'une clé API n'est jamais récupérable après sa création — seul `key_prefix` permet de la reconnaître dans une liste. Si vous l'avez perdu, générez-en une nouvelle depuis le dashboard.
</Note>
