Sové · DocsConsole ↗

Authentification

L'API utilise des jetons JWT (Bearer).

Jetons

  • Access token — courte durée (~15 min), à envoyer sur chaque requête protégée.
  • Refresh token — longue durée (~30 j), pour obtenir un nouvel access token.
Authorization: Bearer <access_token>

Connexion

  • Clients & commerçants : connexion par OTP (code à usage unique envoyé par e-mail).
  • Staff : mot de passe + 2FA (TOTP), en deux étapes (login → vérification du code).

Rafraîchir un jeton

Échanger le refresh token contre un nouvel access token via l'endpoint d'auth (voir la référence interactive pour la forme exacte des requêtes auth).

Ne jamais exposer un refresh token côté client non sécurisé. Les secrets de signature JWT sont propres à chaque environnement.