Authentification

Clés API marchand, environnements sandbox/production et bonnes pratiques.

Clés API

Les intégrations serveur utilisent une clé Bearer préfixée izzi_mk_.

Sandbox : izzi_mk_sandbox_… — aucun mouvement réel.

Production : izzi_mk_live_… — transactions réelles.

En-tête Authorization

La clé est liée à un marchand : les appels scopés utilisent automatiquement ce merchantId.

bash
curl https://api.dev.izzi-finance.com/api/v1/payments/wallets \
  -H "Authorization: Bearer izzi_mk_sandbox_…"

Scopes

Par défaut les clés reçoivent le scope * (accès complet). Des scopes granulaires peuvent être définis à la création.

Certaines routes institutionnelles (KYB, approbation payout) nécessitent des permissions JWT spécifiques.

Sécurité

  • Ne jamais exposer une clé secrète dans une app mobile ou un front-end.
  • Stocker les secrets dans des variables d'environnement.
  • Révoquer immédiatement une clé compromise.
  • Vérifier les signatures webhook avec whsec_…