Reference

Authentication

L'API VALIDIF s'authentifie par clé secrète. Une clé appartient à une société et à un environnement ; elle ne franchit jamais cette frontière.

En-tête

Envoyez la clé dans l'en-tête Authorization. Une clé absente, révoquée ou invalide renvoie authentication_error (401).

Requête authentifiée

curl https://api.validif.com/v1/payment_intents \
  -H "Authorization: Bearer vl_sec_xxxxx" \
  -H "Content-Type: application/json"
ChampTypeDescription
AuthorizationstringBearer <clé secrète>. Obligatoire sur tous les appels.
Content-Typestringapplication/json pour toute requête avec corps.
Idempotency-KeystringRecommandé sur chaque création (paiement, payout).

Cycle de vie d'une clé

Vous générez vos clés depuis votre espace marchand. La valeur en clair n'est affichée qu'une seule fois : nous ne stockons qu'une empreinte, nous ne pouvons donc pas vous la réafficher.

Pour faire tourner une clé : créez la nouvelle, déployez-la, puis révoquez l'ancienne. La révocation est immédiate et définitive.

Règles de sécurité

Une clé secrète reste côté serveur. Ne la placez jamais dans une application front-end, un dépôt de code, une URL ou un log. Toute opération réalisée avec votre clé vous est imputée et apparaît dans votre journal d'audit.

Si une clé a pu être exposée, révoquez-la immédiatement depuis l'espace marchand avant toute autre action.

Environnements

Chaque clé est limitée à l'environnement pour lequel elle a été émise. Les clés de production sont délivrées après approbation de votre société.