Comment une requĂȘte est authentifiĂ©e
L'en-tĂȘte Authorization porte un identifiant Bearer formĂ© d'un identifiant de clĂ© et d'un secret rĂ©unis par un point. L'identifiant de clĂ© sĂ©lectionne le compte et le secret est vĂ©rifiĂ© par une comparaison HMAC ; un contrĂŽle en Ă©chec rĂ©pond 401 avec MISSING_API_KEY ou INVALID_API_KEY avant mĂȘme l'exĂ©cution de la route. Rien d'autre n'est inspectĂ© â ni cookie, ni token CSRF, ni en-tĂȘte d'origine.
Liste d'IP autorisées
Une clĂ© peut ĂȘtre Ă©pinglĂ©e Ă un ensemble d'adresses sources. Tant que cette liste n'est pas vide, une requĂȘte venant de toute autre adresse est refusĂ©e avec IP_NOT_ALLOWED et un HTTP 403 â avant la limitation de dĂ©bit et avant toute consultation du portefeuille â de sorte qu'un identifiant volĂ© ne peut pas ĂȘtre utilisĂ© hors de votre propre infrastructure. Une liste vide signifie que la clĂ© fonctionne depuis n'importe oĂč.
Ătat du compte
Deux conditions au niveau du compte court-circuitent tous les endpoints : un compte dĂ©sactivĂ© rĂ©pond ACCOUNT_DISABLED et un compte gelĂ© rĂ©pond ACCOUNT_FROZEN, tous deux avec un HTTP 403. Aucune ne se rĂ©sout d'elle-mĂȘme : remontez-les Ă un humain plutĂŽt que de relancer en boucle.
Rotation des clés
Les clĂ©s se crĂ©ent et se suppriment sur la page API Access du panneau revendeur. Le secret n'Ă©tant affichĂ© qu'une fois, Ă la crĂ©ation, la rotation consiste Ă crĂ©er, dĂ©ployer puis supprimer, et non Ă modifier sur place. Les identifiants n'expirent pas d'eux-mĂȘmes : le calendrier de rotation vous appartient.
Nouveau sur la plateforme ? Commencez par la présentation de l'API de recharge de jeux pour revendeurs, ou lisez la présentation du programme revendeur SHOP2TOPUP pour comprendre le fonctionnement du compte partenaire.