Introduction

Authentification

Chaque requête doit présenter une clé API secrète dans l'en-tête Authorization.

En-tête requis

bash
curl https://masteragents.fun/api/public/v1/sessions \
  -H "Authorization: Bearer ma_live_xxxxxxxxxxxxxxxx"

Une requête sans clé valide renvoie une erreur 401 et n'est pas comptabilisée dans vos quotas.

Types de clés

  • ma_live_…secrète

    Clé de production. Serveur uniquement, à stocker dans vos variables d'environnement.

  • ma_test_…secrète

    Clé de test : les messages ne sont pas réellement envoyés sur WhatsApp.

Portées

Chaque clé porte une liste de permissions. Donnez le minimum nécessaire à chaque intégration.

  • sessions:readportée

    Lire l'état des sessions WhatsApp.

  • sessions:writeportée

    Créer, reconnecter et supprimer des sessions.

  • messages:sendportée

    Envoyer des messages sortants.

  • contacts:readportée

    Lire les contacts et conversations.

Bonnes pratiques

  • Une clé par environnement et par intégration, pour pouvoir en révoquer une sans tout casser.
  • Jamais de clé dans le code front-end, un dépôt public ou une URL.
  • Renouvelez vos clés tous les six mois, ou immédiatement en cas de doute.
Une clé compromise permet d'envoyer des messages en votre nom. Révoquez-la depuis Paramètres, la révocation est immédiate.