developers  · docsCompte
Obtenir ton token
Docs · Authentification

Authentification

Mis à jour Aug 2026 · API v3

Deux portes d’entrée, une seule règle : c’est le propriétaire des données qui détermine le mécanisme.

Personal access tokens

Un PAT agit en tant que toi — il ne peut atteindre que tes propres listes, articles et ton profil. Un simple Authorization: Bearer pon_pat_…, rien d’autre. Utilise-le pour des scripts, des cron jobs, Home Assistant, des dashboards.

  • Créé sur my.pon.app → Access tokens, avec des scopes par token.
  • Expiration : 90 jours par défaut, jusqu’à 365, ou sans expiration si tu le choisis.
  • Jusqu’à 10 tokens par compte ; le secret ne s’affiche qu’une seule fois.
  • Les PAT couvrent les scopes listes, produits et profil — les scopes media sont réservés aux apps OAuth.

Apps qui connectent d’autres personnes

Tout ce qui précède concerne ton propre compte. Dès qu’une app connecte d’autres utilisateurs pon, elle passe par OAuth 2.1 via le login hébergé (auth.pon.app) — ces clients partenaires, nous les configurons individuellement. Tu construis quelque chose comme ça ? Écris à [email protected] et on te lance.

Scopes

Scope Signification
lists:read Lire tes listes et articles
lists:write Créer et modifier des listes et des articles
products:read Lire les suggestions de produits et les codes-barres
products:write Contribuer des données produits
profile:read Lire les infos de base de ton profil

Demande le plus petit ensemble qui fonctionne — tu peux toujours créer un autre token avec plus.

Les erreurs que tu croiseras

  • 401 UNAUTHORIZED — token manquant/expiré, ou un problème de preuve DPoP (le header WWW-Authenticate te dit lequel).
  • 403 DEVELOPER_MODE_REQUIRED — le compte n’a jamais activé le mode développeur.
  • 403 EMAIL_UNVERIFIED — confirme d’abord l’adresse e-mail du compte.