Introduction
Authentification
Chaque requête doit présenter une clé API secrète dans l'en-tête Authorization.
En-tête requis
bash
curl https://masteragents.fun/api/public/v1/sessions \
-H "Authorization: Bearer ma_live_xxxxxxxxxxxxxxxx"Une requête sans clé valide renvoie une erreur 401 et n'est pas comptabilisée dans vos quotas.
Types de clés
| Paramètre | Type | Description |
|---|---|---|
| ma_live_… | secrète | Clé de production. Serveur uniquement, à stocker dans vos variables d'environnement. |
| ma_test_… | secrète | Clé de test : les messages ne sont pas réellement envoyés sur WhatsApp. |
ma_live_…secrèteClé de production. Serveur uniquement, à stocker dans vos variables d'environnement.
ma_test_…secrèteClé de test : les messages ne sont pas réellement envoyés sur WhatsApp.
Portées
Chaque clé porte une liste de permissions. Donnez le minimum nécessaire à chaque intégration.
| Paramètre | Type | Description |
|---|---|---|
| sessions:read | portée | Lire l'état des sessions WhatsApp. |
| sessions:write | portée | Créer, reconnecter et supprimer des sessions. |
| messages:send | portée | Envoyer des messages sortants. |
| contacts:read | portée | Lire les contacts et conversations. |
sessions:readportéeLire l'état des sessions WhatsApp.
sessions:writeportéeCréer, reconnecter et supprimer des sessions.
messages:sendportéeEnvoyer des messages sortants.
contacts:readportéeLire les contacts et conversations.
Bonnes pratiques
- Une clé par environnement et par intégration, pour pouvoir en révoquer une sans tout casser.
- Jamais de clé dans le code front-end, un dépôt public ou une URL.
- Renouvelez vos clés tous les six mois, ou immédiatement en cas de doute.
Une clé compromise permet d'envoyer des messages en votre nom. Révoquez-la depuis Paramètres, la révocation est immédiate.
