Authentification
Clés API par compte, en-tête X-API-Key, révocation.
Clés API
Toutes les requêtes de l'API s'authentifient avec une clé de compte passée dans
l'en-tête X-API-Key :
curl https://api.fredpod.com/v1/orders \
-H "X-API-Key: sk_votre_cle"- Les clés se créent dans le dashboard (Développeurs → Clés API) ou via
POST /v1/keys. - Le secret n'est affiché qu'à la création. Seule une empreinte est conservée ;
l'interface montre ensuite
sk_…suivi des 4 derniers caractères. - Chaque clé appartient à un compte : elle ne voit que vos fichiers, devis, commandes, marques et webhooks.
Révoquer une clé
DELETE /v1/keys/{id} (ou le bouton Révoquer du dashboard) désactive la clé
immédiatement — toute intégration qui l'utilise recevra des 401.
Révoquez sans hésiter une clé qui a pu fuiter (dépôt public, log, capture d'écran) et créez-en une nouvelle : l'opération est instantanée et sans effet sur vos commandes.
Clés d'agent (fermes)
Les fermes d'impression utilisent une clé distincte, préfixée skf_, réservée à leur
agent local (voir Fabricant). Une clé d'agent ne peut pas
administrer le compte : elle n'accède qu'aux routes de fabrication.
Sessions navigateur
Le dashboard utilise des sessions (cookie httpOnly) plutôt que des clés. Si vous
construisez sur l'API, restez sur les clés sk_ côté serveur — n'exposez jamais de
secret dans le navigateur.
Erreurs
Les erreurs suivent le format problem+json :
{
"type": "https://docs.pod3d.dev/errors/unauthorized",
"title": "Clé API invalide ou absente (en-tête X-API-Key)",
"status": 401,
"code": "unauthorized",
"request_id": "req_6012fb7abe1d4021"
}Le champ code est stable et fait pour être testé par vos programmes ; request_id
permet au support de retrouver la requête.