Authentification
FabHub prend en charge deux modèles : les clés API pour l'automatisation appartenant au tenant, et OAuth pour les applications partenaires approuvées agissant pour le compte d'un tenant.
Clés API
Envoyez la clé à chaque requête avec l'en-tête X-API-Key (la forme Authorization: Bearer <key> est également acceptée) :
curl https://api.fabhub.app/v1/items \
-H "X-API-Key: $FABHUB_API_KEY"
- Préfixes :
pk_test_*pour le hors-production,pk_live_*pour la production. - Gestion : créez, attribuez des scopes et révoquez les clés sous Settings -> Integrations -> API.
- Stockage : le secret est affiché une seule fois. Conservez-le côté serveur ; faites tourner les clés exposées et révoquez celles inutilisées.
Scopes
Les clés portent des scopes au moindre privilège. Une requête sans le scope requis renvoie 403 avec code: "SCOPE_REQUIRED".
| Scope | Accorde |
|---|---|
items:read | Lister et lire les articles |
items:write | Créer et mettre à jour les articles |
orders:read | Lister les commandes |
contacts:read | Lister les contacts |
organization:read | Lire le profil de l'organisation |
usage:read | Lire le récapitulatif d'utilisation de l'API |
audit:read | Exporter les événements d'audit (Enterprise) |
webhooks:read | Lister et lire les endpoints de webhooks |
webhooks:write | Créer et mettre à jour les endpoints de webhooks (Enterprise) |
webhooks:delete | Supprimer les endpoints de webhooks |
webhooks:deliveries:read | Lire les tentatives de livraison de webhooks |
Inspecter un identifiant
GET /v1/auth/context renvoie le tenant, le plan, les scopes, le palier de limitation de débit et l'expiration de la clé appelante: utile pour le diagnostic et pour échouer rapidement lorsqu'un scope manque.
OAuth
OAuth est le modèle des applications partenaires. Les applications approuvées utilisent Authorization Code avec PKCE pour un accès médiatisé par l'utilisateur, ou Client Credentials pour un accès machine à machine confidentiel approuvé.
Endpoints publics :
GET /oauth/authorizePOST /oauth/tokenPOST /oauth/revoke
L'endpoint de token émet une clé API de tenant cantonnée par scopes (un identifiant pk_live_* / pk_test_*) renvoyée sous forme d'access_token avec token_type: Bearer. Envoyez-la sous la forme Authorization: Bearer <token> ou X-API-Key. L'API revérifie le tenant, le plan, le statut de l'application et les scopes à chaque requête, de sorte qu'un accès révoqué ou rétrogradé prend effet immédiatement.
Autorisation MCP hébergée
Les requêtes MCP hébergées utilisent des identifiants bearer cantonnés à la ressource de l'API publique. Les outils MCP correspondent un à un aux scopes de l'API publique, les outils en écriture exigent une entrée de confirmation explicite, et les identifiants ne sont pas persistés par le processus MCP.