FREDFRED docs

Authentification

Clés API par compte, en-tête X-API-Key, révocation.

Clés API

Toutes les requêtes de l'API s'authentifient avec une clé de compte passée dans l'en-tête X-API-Key :

curl https://api.fredpod.com/v1/orders \
  -H "X-API-Key: sk_votre_cle"
  • Les clés se créent dans le dashboard (Développeurs → Clés API) ou via POST /v1/keys.
  • Le secret n'est affiché qu'à la création. Seule une empreinte est conservée ; l'interface montre ensuite sk_… suivi des 4 derniers caractères.
  • Chaque clé appartient à un compte : elle ne voit que vos fichiers, devis, commandes, marques et webhooks.

Révoquer une clé

DELETE /v1/keys/{id} (ou le bouton Révoquer du dashboard) désactive la clé immédiatement — toute intégration qui l'utilise recevra des 401.

Révoquez sans hésiter une clé qui a pu fuiter (dépôt public, log, capture d'écran) et créez-en une nouvelle : l'opération est instantanée et sans effet sur vos commandes.

Clés d'agent (fermes)

Les fermes d'impression utilisent une clé distincte, préfixée skf_, réservée à leur agent local (voir Fabricant). Une clé d'agent ne peut pas administrer le compte : elle n'accède qu'aux routes de fabrication.

Sessions navigateur

Le dashboard utilise des sessions (cookie httpOnly) plutôt que des clés. Si vous construisez sur l'API, restez sur les clés sk_ côté serveur — n'exposez jamais de secret dans le navigateur.

Erreurs

Les erreurs suivent le format problem+json :

{
  "type": "https://docs.pod3d.dev/errors/unauthorized",
  "title": "Clé API invalide ou absente (en-tête X-API-Key)",
  "status": 401,
  "code": "unauthorized",
  "request_id": "req_6012fb7abe1d4021"
}

Le champ code est stable et fait pour être testé par vos programmes ; request_id permet au support de retrouver la requête.

On this page