Skip to main content

Vue d’ensemble

L’API Finkare supporte deux méthodes d’authentification :

API Key

Méthode recommandée pour les intégrations backend. Incluez votre clé dans le header X-API-Key :

Préfixes

Gestion des clés

La clé API est affichée une seule fois à la création. Stockez-la dans un gestionnaire de secrets (AWS Secrets Manager, HashiCorp Vault, etc.). Ne la commitez jamais dans votre code source.

Exemple de rotation

OAuth 2.1

Pour les applications tierces qui agissent au nom d’un utilisateur Finkare. Trois grant types supportés :

Client Credentials (M2M)

Authentification serveur-à-serveur sans intervention utilisateur.
Réponse :
Utilisez ensuite le token Bearer :

Authorization Code + PKCE

Pour les applications qui nécessitent le consentement de l’utilisateur. Seule la méthode PKCE S256 est supportée (conformité OAuth 2.1).
1

Générer le code challenge

2

Rediriger vers l'écran de consentement

3

Échanger le code contre un token

Refresh Token

Renouvelez un access token expiré sans redemander le consentement :

Révocation et introspection

Scopes

Chaque clé API ou token OAuth est associé à un ensemble de scopes qui définissent les permissions :
Appliquez le principe du moindre privilège : n’attribuez que les scopes strictement nécessaires à votre intégration.

Rate Limiting

Les limites varient selon votre tier de souscription :

Headers de réponse

Chaque réponse inclut les headers de rate limiting :

Gestion du rate limiting

En cas de dépassement (429 Too Many Requests), attendez le nombre de secondes indiqué par le header Retry-After avant de retenter.

Sécurité

  • HTTPS obligatoire : toutes les requêtes doivent utiliser HTTPS
  • IP Whitelist : restreignez l’accès à vos IPs de production
  • Rotation régulière : faites tourner vos clés tous les 90 jours
  • Idempotency-Key : utilisez le header Idempotency-Key sur les POST pour éviter les doublons en cas de retry réseau
  • X-Request-Id : chaque réponse contient un ID unique pour le support