Aller au contenu

Authentification

Chaque requête porte votre clé dans l’en-tête Authorization.

Fenêtre de terminal
curl https://localoge.com/api/v1/channel/ping \
-H "Authorization: Bearer lok_live_a1b2c3d4e5f6a7b8c9d0e1f2.sk_9f8e7d6c5b4a39281706f5e4"

L’en-tête X-Api-Key est accepté à l’identique, sans le mot Bearer.

lok_live_a1b2c3d4e5f6a7b8c9d0e1f2 . sk_9f8e7d6c5b4a39281706f5e4d3c2b1a0
└──────── identifiant public ────┘ └──────────── secret ─────────────┘

L’identifiant public sert à retrouver votre compte. Le secret prouve que c’est bien vous.

Préfixe Environnement
lok_test_ Sandbox. Rien n’est visible des voyageurs, aucun paiement réel.
lok_live_ Production.

C’est la clé qui porte l’environnement, jamais l’URL. Les deux se parlent au même endroit, ce qui vous évite une variable de configuration de plus. Voir Sandbox.

Une clé peut être limitée à ce dont vous avez besoin. Si des portées sont posées sur la vôtre, elles sont appliquées : une requête hors périmètre reçoit 403 FORBIDDEN avec la portée qui manque, nommée dans le message.

Portée Ce qu’elle ouvre
properties:read / properties:write Lire vos logements, les créer et les mettre à jour
availability:read / availability:write Le calendrier de disponibilité
rates:read / rates:write Les tarifs et les restrictions
reservations:read / reservations:write Lire, créer, modifier, annuler
messages:read / messages:write La conversation avec le voyageur
reviews:read Les avis d’un logement
webhooks:read / webhooks:write Votre URL de réception

GET /ping vous renvoie les portées de la clé employée. Un tableau vide veut dire « aucune restriction », pas « aucun droit ».

Nous pouvons vous remettre une seconde clé avant de révoquer la première. Les deux fonctionnent en même temps, le temps que vous basculiez, sans interruption de service. Demandez-la nous.

Si vous pensez qu’une clé a fuité, écrivez-nous : la révocation est immédiate et définitive. Une clé révoquée renvoie 401 UNAUTHORIZED dès la requête suivante.