Authentification
L’API accepte deux modes d’authentification :
- Clé API (
Authorization: Bearer asap_pk_...) — pour les intégrations. - Cookie de session — utilisé par l’application
app.asap.coolelle-même.
Ce guide couvre les clés API, le mode recommandé pour toute intégration.
Format des clés
Section intitulée « Format des clés »asap_pk_<env>_<32 caractères base62>envvautlive(production).- Exemple :
asap_pk_live_4kF8aZ2nQ9bV3xR7mC1wH6gT5pL0jU8e.
La clé est hashée (argon2id) côté serveur : elle n’est affichée qu’une fois, à la création. Si vous la perdez, révoquez-la et créez-en une nouvelle.
Utilisation
Section intitulée « Utilisation »Passez la clé dans le header Authorization :
curl https://api.asap.cool/v1/contacts \ -H "Authorization: Bearer asap_pk_live_..."Une clé absente ou invalide renvoie 401 unauthorized.
Chaque clé porte un ensemble de scopes, granularité par module + lecture/écriture.
Un appel sans le scope requis renvoie 403 forbidden.
| Scope | Donne accès à |
|---|---|
contacts:read | Lecture des contacts |
contacts:write | Création / modification des contacts |
invoice:read | Lecture des documents de facturation |
invoice:write | Création / modification des documents |
signature:read | Lecture des enveloppes de signature |
signature:write | Création / envoi / annulation des enveloppes |
De nouveaux scopes sont ajoutés au fil des modules. La référence API indique le scope requis par endpoint.
Bonnes pratiques
Section intitulée « Bonnes pratiques »- Une clé par usage (production, staging, intégration X) : les quotas de débit sont comptés par clé.
- Donnez le minimum de scopes nécessaire à chaque clé.
- Stockez les clés dans un coffre de secrets, jamais en clair dans le code.
- Révoquez immédiatement une clé compromise depuis Paramètres → Clés API.