MobupayMobupay
Chargement de vos clés API…

Authentification

Authentifiez vos requêtes avec une clé API.

L'API Mobupay s'authentifie via une clé secrète envoyée dans l'en-tête Authorization de chaque requête HTTP. Vous générez et révoquez vos clés marchand depuis l'onglet Développeur → Clés API. Les clés utilisateur, en lecture seule sur plusieurs marchands, se créent ailleurs : voir plus bas.

Authorization: Bearer sk_test_XXXXXXXXXXXXXXXXXXXX

Préfixes de clé

PréfixeEnvironnementEffet
sk_test_TestAucun débit réel. Cartes de test acceptées.
sk_live_ProductionDébits réels (paiements en production).
sk_user_test_TestClé utilisateur, en lecture seule sur plusieurs marchands. Voir plus bas.
sk_user_live_ProductionIdem, sur les données de production.

Permissions

À la création, vous choisissez un preset de permissions qui limite les opérations possibles avec la clé :

  • Full access — toutes les opérations
  • Payments only — créer et lire des paiements
  • Read only — consultation uniquement
  • Payouts only — virements bancaires

Les permissions granulaires (par endpoint) sont accessibles via l'API admin.

Clés utilisateur, pour lire plusieurs marchands

Une clé sk_user_* appartient à l'utilisateur, et non à un marchand. Elle sert à rapprocher vos états sur l'ensemble des marchands auxquels votre compte a accès, sans avoir à détenir une clé par marchand.

Elle ne se crée donc pas au même endroit que les clés marchand : rendez-vous dans votre profil, page Paramètres, section « Mes clés API utilisateur ».

  • Lecture seule : elle ne répond qu'aux appels GET. Tout autre verbe est refusé.
  • Périmètre : les marchands auxquels votre compte utilisateur a accès, calculé à chaque appel. Aucun marchand n'y est rattaché à la création.
  • Cinq clés au maximum par environnement, et la valeur ne s'affiche qu'une seule fois, à la création.

Les points de terminaison qui l'acceptent sont regroupés sous « Vue agrégée » : /user/merchants, /user/payments, /user/customers, /user/payouts. Les trois derniers se filtrent par merchantId, à condition qu'il appartienne au périmètre.

Authorization: Bearer sk_user_test_XXXXXXXXXXXXXXXXXXXX

IP whitelist (recommandé en prod)

Restreignez l'usage d'une clé sk_live_* aux IP de votre backend. Notation CIDR supportée (ex : 198.51.100.0/24). Toute requête venant d'une autre IP est refusée avec un 403 IP_NOT_ALLOWED.

Sécurité

Ne jamais exposer votre clé secrète côté client (navigateur, mobile, code source public). Une clé compromise doit être révoquée immédiatement depuis le BO. Les appels API s'effectuent uniquement depuis votre backend.