FonctionnalitésTarifsÀ proposArticlesDocumentation
Développeurs

API, SDK, MCP et webhooks.

Plateforme développeurDémarrage rapideAuthentificationRéférence de l’APISDKMCPWebhooksErreursPaginationLimites de débitIdempotenceJournal des modificationsPolitique de migration et de versionnage
Documentation API bruteOpenAPI YAMLAsyncAPI YAML
  1. Accueil
  2. /
  3. Développeurs
  4. /
  5. Authentification

Authentification

FabHub prend en charge deux modèles : les clés API pour l'automatisation appartenant au tenant, et OAuth pour les applications partenaires approuvées agissant pour le compte d'un tenant.

Clés API

Envoyez la clé à chaque requête avec l'en-tête X-API-Key (la forme Authorization: Bearer <key> est également acceptée) :

curl https://api.fabhub.app/v1/items \
  -H "X-API-Key: $FABHUB_API_KEY"
  • Préfixes : pk_test_* pour le hors-production, pk_live_* pour la production.
  • Gestion : créez, attribuez des scopes et révoquez les clés sous Settings -> Integrations -> API.
  • Stockage : le secret est affiché une seule fois. Conservez-le côté serveur ; faites tourner les clés exposées et révoquez celles inutilisées.

Scopes

Les clés portent des scopes au moindre privilège. Une requête sans le scope requis renvoie 403 avec code: "SCOPE_REQUIRED".

ScopeAccorde
items:readLister et lire les articles
items:writeCréer et mettre à jour les articles
orders:readLister les commandes
contacts:readLister les contacts
organization:readLire le profil de l'organisation
usage:readLire le récapitulatif d'utilisation de l'API
audit:readExporter les événements d'audit (Enterprise)
webhooks:readLister et lire les endpoints de webhooks
webhooks:writeCréer et mettre à jour les endpoints de webhooks (Enterprise)
webhooks:deleteSupprimer les endpoints de webhooks
webhooks:deliveries:readLire les tentatives de livraison de webhooks

Inspecter un identifiant

GET /v1/auth/context renvoie le tenant, le plan, les scopes, le palier de limitation de débit et l'expiration de la clé appelante: utile pour le diagnostic et pour échouer rapidement lorsqu'un scope manque.


OAuth

OAuth est le modèle des applications partenaires. Les applications approuvées utilisent Authorization Code avec PKCE pour un accès médiatisé par l'utilisateur, ou Client Credentials pour un accès machine à machine confidentiel approuvé.

Endpoints publics :

  • GET /oauth/authorize
  • POST /oauth/token
  • POST /oauth/revoke

L'endpoint de token émet une clé API de tenant cantonnée par scopes (un identifiant pk_live_* / pk_test_*) renvoyée sous forme d'access_token avec token_type: Bearer. Envoyez-la sous la forme Authorization: Bearer <token> ou X-API-Key. L'API revérifie le tenant, le plan, le statut de l'application et les scopes à chaque requête, de sorte qu'un accès révoqué ou rétrogradé prend effet immédiatement.


Autorisation MCP hébergée

Les requêtes MCP hébergées utilisent des identifiants bearer cantonnés à la ressource de l'API publique. Les outils MCP correspondent un à un aux scopes de l'API publique, les outils en écriture exigent une entrée de confirmation explicite, et les identifiants ne sont pas persistés par le processus MCP.

AccueilFonctionnalitésTarifsÀ proposArticlesDocumentationDéveloppeurs
© FabHubConfidentialité et cookiesConditionsAccessibilité