Aller au contenu

Authentification

L’API accepte deux modes d’authentification :

  • Clé API (Authorization: Bearer asap_pk_...) — pour les intégrations.
  • Cookie de session — utilisé par l’application app.asap.cool elle-même.

Ce guide couvre les clés API, le mode recommandé pour toute intégration.

asap_pk_<env>_<32 caractères base62>
  • env vaut live (production).
  • Exemple : asap_pk_live_4kF8aZ2nQ9bV3xR7mC1wH6gT5pL0jU8e.

La clé est hashée (argon2id) côté serveur : elle n’est affichée qu’une fois, à la création. Si vous la perdez, révoquez-la et créez-en une nouvelle.

Passez la clé dans le header Authorization :

Fenêtre de terminal
curl https://api.asap.cool/v1/contacts \
-H "Authorization: Bearer asap_pk_live_..."

Une clé absente ou invalide renvoie 401 unauthorized.

Chaque clé porte un ensemble de scopes, granularité par module + lecture/écriture. Un appel sans le scope requis renvoie 403 forbidden.

ScopeDonne accès à
contacts:readLecture des contacts
contacts:writeCréation / modification des contacts
invoice:readLecture des documents de facturation
invoice:writeCréation / modification des documents
signature:readLecture des enveloppes de signature
signature:writeCréation / envoi / annulation des enveloppes

De nouveaux scopes sont ajoutés au fil des modules. La référence API indique le scope requis par endpoint.

  • Une clé par usage (production, staging, intégration X) : les quotas de débit sont comptés par clé.
  • Donnez le minimum de scopes nécessaire à chaque clé.
  • Stockez les clés dans un coffre de secrets, jamais en clair dans le code.
  • Révoquez immédiatement une clé compromise depuis Paramètres → Clés API.