Clés API
Développeurs
Les clés que vos serveurs présentent pour appeler l'API. C'est ici qu'on les émet, qu'on les renouvelle et qu'on les révoque.
Test et production
Une clé de test (sk_test_…) traverse toute la plateforme sans qu'aucun argent ne bouge : c'est
la bonne première clé pour toute intégration. Voir aussi
Boutique de test et le guide
Pour commencer.
Un secret ne s'affiche qu'une fois
La clé est montrée à sa création et ne peut plus jamais être récupérée. Mettez-la en lieu sûr immédiatement. Si elle est perdue, il n'y a pas de récupération — il y a un renouvellement.
La signature des requêtes
Cocher Exiger la signature génère un secret de signature dédié, affiché lui aussi une seule fois. Chaque requête portant cette clé doit alors présenter :
X-NeoPays-Signature: t=<unix>,v1=<hex HMAC-SHA256(signing secret, t + "." + body)>
C'est définitif pour cette clé. Pour cesser de signer, il faut émettre une nouvelle clé.
Renouveler plutôt que révoquer
Renouveler émet la nouvelle clé tout de suite et laisse l'ancienne vivre pendant une période de grâce, le temps de déployer sans interruption. Une confirmation par code est demandée, et elle n'autorise que ce renouvellement.
Une grâce de zéro jour coupe l'ancienne clé dès la confirmation — toute intégration qui l'utilise encore s'arrête à cet instant.
Révoquer est immédiat et sans grâce.
Les portées
Une clé ne porte que les droits qu'on lui donne : initier des paiements, lire les transactions, verser, rembourser, gérer les webhooks, lire ou enregistrer des clients finaux. Donnez-lui le minimum dont son intégration a besoin.
— /dashboard/api-keys