Authentification
L'API utilise des jetons JWT (Bearer).
Jetons
- Access token — courte durée (~15 min), à envoyer sur chaque requête protégée.
- Refresh token — longue durée (~30 j), pour obtenir un nouvel access token.
Authorization: Bearer <access_token>
Connexion
- Clients & commerçants : connexion par OTP (code à usage unique envoyé par e-mail).
- Staff : mot de passe + 2FA (TOTP), en deux étapes (login → vérification du code).
Rafraîchir un jeton
Échanger le refresh token contre un nouvel access token via l'endpoint d'auth
(voir la référence interactive pour la forme exacte des
requêtes auth).
Ne jamais exposer un refresh token côté client non sécurisé. Les secrets de signature JWT sont propres à chaque environnement.