אימות
מפתחות Secret (sk_)
לשימוש בצד השרת בלבד — לעולם לא בקוד לקוח. מזהים את עצמם עם קידומת sk_live_ (ייצור) או sk_test_ (בדיקה — לא צורך מהמכסה החודשית של הייצור). שלחו בכותרת:
header.txt
X-API-Key: sk_live_YOUR_KEYפורמט חלופי: Authorization: Api-Key sk_live_YOUR_KEY
מפתחות Publishable (pk_)
מיועדים לחשיפה בדפדפן — משמשים את ווידג'ט המחירים בלבד (GET /widget/data/). קידומת pk_live_ / pk_test_. אם הגדרתם רשימת allowed_origins למפתח, קריאות ממקורות (origins) שאינם ברשימה יידחו.
מפתחות בדיקה (test keys)
מפתחות עם קידומת sk_test_/pk_test_ עובדים בדיוק כמו מפתחות live, אך אינם צורכים מהמכסה החודשית של הייצור — מושלם לפיתוח ול-CI.
סקופים
מפתח sk_ נותן גישת קריאה מלאה. מפתח pk_מוגבל ל-endpoint הווידג'ט בלבד — קריאה ל-endpoint אחר עם מפתח pk_ תיכשל עם 401.