Clés API & scopes

Authentification par clé Bearer sk_live_, affichée une seule fois, avec des scopes par clé.

Authentification

Chaque requête porte votre clé API en tant que jeton Bearer. La clé (sk_live_…) n'est affichée qu'une seule fois, à sa création : stockez-la de façon sécurisée côté serveur, jamais dans du code client ou un dépôt public.

En-tête d'autorisation

Authorization: Bearer sk_live_xxxxxxxxxxxxxxxxxxxxxxxx
Attention — Clé compromise ?
Révoquez-la immédiatement dans la console (onglet Clés API) et générez-en une nouvelle. Une clé révoquée renvoie 401 sur tout appel.

Scopes

Chaque clé porte un ensemble de scopes. Un appel dont la clé n'a pas le scope requis renvoie 403. Vous choisissez ces scopes à la création de la clé, dans l'onglet Clés API : ne cochez que ce dont l'intégration a besoin. Une clé destinée à un connecteur IA, par exemple, n'a généralement pas besoin de messages:send.

ScopeAutorise
balance:readLire le solde, la tarification et les packs de crédits.
templates:readLister vos templates et leur statut Meta.
templates:writeCréer et supprimer des templates.
messages:sendEnvoyer des messages template.
messages:readLire le statut de livraison d'un message.
connection:writeRaccorder votre numéro WhatsApp à Meta depuis /v1.

GET /v1/ping — scope balance:read

Utilisez /v1/ping pour valider une clé et son identité. Une réponse 200 confirme que la clé est active et rattachée à votre client.