neo-pays

Clés API

Développeurs

Les clés que vos serveurs présentent pour appeler l'API. C'est ici qu'on les émet, qu'on les renouvelle et qu'on les révoque.

Test et production

Une clé de test (sk_test_…) traverse toute la plateforme sans qu'aucun argent ne bouge : c'est la bonne première clé pour toute intégration. Voir aussi Boutique de test et le guide Pour commencer.

Un secret ne s'affiche qu'une fois

La clé est montrée à sa création et ne peut plus jamais être récupérée. Mettez-la en lieu sûr immédiatement. Si elle est perdue, il n'y a pas de récupération — il y a un renouvellement.

La signature des requêtes

Cocher Exiger la signature génère un secret de signature dédié, affiché lui aussi une seule fois. Chaque requête portant cette clé doit alors présenter :

X-NeoPays-Signature: t=<unix>,v1=<hex HMAC-SHA256(signing secret, t + "." + body)>

C'est définitif pour cette clé. Pour cesser de signer, il faut émettre une nouvelle clé.

Renouveler plutôt que révoquer

Renouveler émet la nouvelle clé tout de suite et laisse l'ancienne vivre pendant une période de grâce, le temps de déployer sans interruption. Une confirmation par code est demandée, et elle n'autorise que ce renouvellement.

Une grâce de zéro jour coupe l'ancienne clé dès la confirmation — toute intégration qui l'utilise encore s'arrête à cet instant.

Révoquer est immédiat et sans grâce.

Les portées

Une clé ne porte que les droits qu'on lui donne : initier des paiements, lire les transactions, verser, rembourser, gérer les webhooks, lire ou enregistrer des clients finaux. Donnez-lui le minimum dont son intégration a besoin.

/dashboard/api-keys