QInvoice

Que ne peut pas faire une clé d'API ?

Une clé n'agit que pour sa société et avec ses permissions. Elle ne peut ni créer une autre clé, ni inviter, ni accepter une invitation. Elle n'est pas soumise à la double authentification ni à l'acceptation des conditions, qui concernent les personnes.

Ce qu'elle ne peut pas faire

Action Réponse
Créer une clé d'API 403, « La création d'une clé d'API demande un utilisateur connecté : une clé doit pouvoir être imputée à la personne qui l'a créée. »
Inviter, retirer une invitation, accepter une invitation 403, « Les invitations demandent un utilisateur connecté : une clé d'API ne peut pas en être l'auteur. »
Agir pour une autre société Impossible : l'en-tête de désignation est ignoré.
Dépasser ses permissions 403, permission nommée.

Ce qui ne l'arrête pas

  • L'exigence de double authentification d'une société : une clé n'a personne pour saisir un code.
  • L'acceptation des conditions d'utilisation : elle concerne les personnes.

Protégez donc la clé comme un mot de passe, et donnez-lui le moins de droits possible.

Pourquoi

Une clé est un automate. Tout geste qui doit être imputé à quelqu'un (créer une clé, faire entrer une personne dans la société) exige une personne connectée.

Mis à jour le 30 septembre 2026.

Passez à QInvoice

Créez votre compte en deux minutes. L’abonnement, 29 € par mois et par société, ne démarre que lorsque vous voulez émettre — et se résilie à tout moment.