Aller au contenu

Authentification

Chaque appel serveur est authentifié par votre clé secrète.

Clé Rôle
af_live_pub_... Clé publique. Identifie votre application, peut apparaître côté client (widget, SoftPay). Elle ne permet que de créer des sessions et d’en lire les moyens de paiement et le statut.
af_live_sec_... Clé secrète. Signe vos appels API et vos webhooks. Serveur uniquement.
af_test_pub_... / af_test_sec_... Les mêmes, en mode test : aucun agrégateur appelé, paiements simulés, données isolées. Voir Mode test.

Passez la clé secrète dans l’en-tête Authorization: Bearer <clé>. L’en-tête x-api-key: <clé> est accepté en alternative. Toute réponse d’objet (session, transfert, livraison de webhook) et tout webhook portent livemode : true avec une clé de production, false avec une clé de test.

curl
curl https://cartflox.com/api/v1/config/webhook \
-H "Authorization: Bearer af_live_sec_VOTRE_CLE"

Depuis API et Logs, vous pouvez régénérer vos clés. L’ancienne clé secrète cesse immédiatement de fonctionner : mettez à jour vos serveurs avant de confirmer.