Authentification
Toute requête porte votre clé secrète dans l'en-tête Authorization :
curl https://qkmvexkljdcfarulydao.supabase.co/functions/v1/v1-payments \
-H "Authorization: Bearer vp_sk_test_..."
La clé détermine l'environnement
Il n'y a aucun paramètre de mode. vp_sk_test_… ne touche jamais d'argent réel ; vp_sk_live_… ne touche jamais de données de test ; et rien ne traverse la frontière — ni transaction, ni webhook, ni solde.
C'est un choix, pas une limitation : le paramètre de mode est la façon la plus courante de débiter un vrai client en croyant tester.
| Préfixe | Environnement | Ce qu'elle peut |
|---|---|---|
vp_sk_test_… | Sandbox | Tout, sans argent réel |
vp_sk_live_… | Production | Tout, avec de l'argent réel |
Une clé de production n'est délivrée qu'à un marchand actif, c'est-à-dire dont le dossier de vérification a été validé.
Elle ne s'affiche qu'une fois
Nous ne stockons que son empreinte. Si vous la perdez, nous ne pouvons pas vous la redonner : il faut en générer une nouvelle et révoquer l'ancienne. Révoquer est immédiat et sans effet sur les paiements déjà passés.
Ce qui ne doit jamais arriver
La clé secrète reste sur votre serveur. Jamais dans une application mobile, jamais dans du JavaScript de navigateur, jamais dans un dépôt Git. Quiconque la détient peut encaisser en votre nom — et rembourser.
Ne testez jamais le message d'erreur, testez le code. Une clé absente et une clé invalide rendent deux codes différents (authentication_required et invalid_api_key) mais une clé inconnue, révoquée ou malformée rendent le même : les distinguer aiderait à deviner des clés valides.
Les en-têtes de toute réponse
| En-tête | Ce qu'il apporte |
|---|---|
Valsoria-Request-Id | Identifie votre requête. À citer au support ; visible dans votre journal. |
Idempotency-Key | Celui que vous avez envoyé, repris tel quel. |
Version d'API 2026-08-25 ·
changements ·
spécification OpenAPI