Support

Authentification

MorisBox expose deux types de clés selon le type de compte.

ComptePréfixe cléUsage
Partenairesk_… (hors sk_dev_)Partner API complète (/messages, bots, modèles…)
Développeursk_dev_…API développeur uniquement (/dev/*) - modèles MorisBox

Ne pas utiliser les JWT utilisateurs finaux dans un backend partenaire ou développeur.


En-tête commun

Authorization: Bearer <api_key>
Content-Type: application/json

Les clés développeur acceptent aussi X-Api-Key: sk_dev_….


Clés partenaires

PropriétéDescription
FormatOpaque (sk_…)
StockageHash côté serveur ; secret affiché une seule fois
Scopessend, read, templates, full
IP allowlistOptionnel par clé

Créer une clé (Partner Hub)

  1. Connexion Partner Hub
  2. Administration → API Keys → Créer
  3. Copier le secret immédiatement

Création programmatique

POST /api/v1/settings/api-keys
Authorization: Bearer <clé_existante>
{
  "name": "Backend production",
  "scopes": "send"
}

Login Partner Hub (UI)

EndpointRôle
POST /api/v1/auth/partner/loginLogin + mot de passe → clé de session
POST /api/v1/auth/partner/logoutRévoque la clé de session
OnboardingDemande de compte partenaire

Les intégrations serveur doivent préférer des clés API dédiées, pas la session UI.


Clés développeurs

Voir le guide complet : Comptes développeurs.

EndpointRôle
POST /api/v1/auth/developer/registerCréer un compte + première clé
POST /api/v1/auth/developer/loginSession dashboard
GET/POST /api/v1/dev/api-keysGérer les clés
DELETE /api/v1/dev/api-keys/{id}Révoquer

Les développeurs n'utilisent pas /api/v1/messages partenaire : uniquement /api/v1/dev/messages avec template_code.


Checklist sécurité

  • HTTPS en production / sandbox publique
  • Rotation des clés en cas de fuite
  • Principe du moindre privilège (scopes)
  • Ne jamais embarquer de clé dans une app mobile publique
  • Vérifier les signatures webhook (Webhooks)

Réponses non autorisées

{
  "error": {
    "code": "unauthorized",
    "message": "Invalid or expired API key."
  }
}

Statuts : 401 (clé invalide) ou 403 (scope / IP / rôle).