Reference
Authentication
L'API VALIDIF s'authentifie par clé secrète. Une clé appartient à une société et à un environnement ; elle ne franchit jamais cette frontière.
En-tête
Envoyez la clé dans l'en-tête Authorization. Une clé absente, révoquée ou invalide renvoie authentication_error (401).
Requête authentifiée
curl https://api.validif.com/v1/payment_intents \ -H "Authorization: Bearer vl_sec_xxxxx" \ -H "Content-Type: application/json"
| Champ | Type | Description |
|---|---|---|
| Authorization | string | Bearer <clé secrète>. Obligatoire sur tous les appels. |
| Content-Type | string | application/json pour toute requête avec corps. |
| Idempotency-Key | string | Recommandé sur chaque création (paiement, payout). |
Cycle de vie d'une clé
Vous générez vos clés depuis votre espace marchand. La valeur en clair n'est affichée qu'une seule fois : nous ne stockons qu'une empreinte, nous ne pouvons donc pas vous la réafficher.
Pour faire tourner une clé : créez la nouvelle, déployez-la, puis révoquez l'ancienne. La révocation est immédiate et définitive.
Règles de sécurité
Une clé secrète reste côté serveur. Ne la placez jamais dans une application front-end, un dépôt de code, une URL ou un log. Toute opération réalisée avec votre clé vous est imputée et apparaît dans votre journal d'audit.
Si une clé a pu être exposée, révoquez-la immédiatement depuis l'espace marchand avant toute autre action.
Environnements
Chaque clé est limitée à l'environnement pour lequel elle a été émise. Les clés de production sont délivrées après approbation de votre société.
