QInvoice

Puis-je appeler l'API depuis un navigateur (CORS) ?

Oui. L'API accepte toute origine, avec les en-têtes Authorization, Content-Type et l'en-tête de désignation de société. Mais n'exposez jamais une clé d'API dans une page web : dans un navigateur, utilisez le jeton de la personne connectée.

Ce qui est autorisé

  • Toute origine.
  • Méthodes : GET, POST, PUT, PATCH, DELETE, OPTIONS.
  • En-têtes : Authorization, Content-Type, Idempotency-Key et l'en-tête de désignation de société.
  • L'en-tête Content-Disposition est lisible par votre JavaScript : il porte le nom du fichier téléchargé (PDF, export).

La requête préalable du navigateur (OPTIONS) passe avant l'authentification : elle ne porte jamais d'en-tête Authorization.

Clé ou jeton ?

Une clé d'API placée dans du code servi au navigateur est lisible par n'importe qui. Dans une page web, authentifiez la personne et envoyez son jeton ; gardez les clés côté serveur.

Pourquoi toute origine

L'authentification passe par un jeton porteur, jamais par un cookie : une origine tierce n'a rien à emprunter. Fermer le CORS casserait les intégrations sans rien protéger.

Mis à jour le 30 septembre 2026.

Passez à QInvoice

Créez votre compte en deux minutes. L’abonnement, 29 € par mois et par société, ne démarre que lorsque vous voulez émettre — et se résilie à tout moment.