Authentification
Chaque requête porte une clé API dans l’en-tête Authorization :
curl https://moncashapi.fedtopup.com/api/v1/account \
-H "Authorization: Bearer $MONCASHAPI_SECRET_KEY"Deux types de clés
| Champ | Type | Description |
|---|---|---|
sk_live_… | secrète | Donne accès à l’API selon ses permissions. À garder sur votre serveur, jamais dans une application mobile, une page web ou un dépôt de code. |
pk_live_… | publiable | Peut figurer dans une page web. Elle ne sait faire qu’une chose : GET /v1/payments/:id, avec une réponse réduite (statut, montants, dates). |
Une clé appartient à un projet : elle ne voit que les paiements, les retraits et le solde de ce projet.
Réponses d’authentification
| Champ | Type | Description |
|---|---|---|
401 AUTHENTICATION_REQUIRED | — | En-tête Authorization absent. |
401 INVALID_API_KEY | — | Clé inconnue ou mal recopiée. |
401 API_KEY_REVOKED | — | Clé révoquée, ou remplacée depuis plus de 24 heures. |
403 INSUFFICIENT_SCOPE | — | La clé n’a pas la permission demandée par cette adresse. |
403 SECRET_KEY_REQUIRED | — | Opération tentée avec une clé publiable. |
429 TOO_MANY_FAILED_ATTEMPTS | — | Trop de clés invalides depuis la même adresse : porte fermée dix minutes. |
Les clés secrètes ne reçoivent aucune autorisation CORS : un navigateur ne peut pas appeler l’API avec elles. C’est voulu.