Aller au contenu principal
API REST

Une API prévisible, conçue pour être intégrée vite

Clés d'API par environnement, idempotence, erreurs explicites, webhooks signés : tout ce que vous attendez d'une API de paiement moderne.

Créer un lien de paiement
X-CHARI-PAY-API-KEY: chari_sk_test_… POST /v1/payment-links{  "amount": 149.90,  "description": "Commande n° 1234",  "externalId": "order-1234"} // 201 Created{  "reference": "pl_3ND8xk",  "status": "ACTIVE",  "currency": "MAD",  "payUrl": "https://…"}
Conventions

Des conventions qui ne surprennent pas

L'environnement, c'est la clé

Une clé sandbox opère sur les données de test, une clé production sur les données réelles. Les jeux de données sont séparés — gardez simplement des clés d'idempotence distinctes entre les deux environnements.

Idempotence

Rejouez un appel avec le même externalId : vous récupérez l'objet existant, jamais un doublon.

Erreurs explicites

Une enveloppe unique, un code machine stable et un correlationId sur chaque réponse — succès comme erreur.

Rate limiting transparent

Les endpoints exposés au public (authentification, page de paiement, webhooks entrants) annoncent X-RateLimit-Limit, Remaining et Reset, et répondent 429 avec Retry-After en cas de dépassement.

Clés à périmètre fin

Clés par entreprise et par environnement, permissions (scopes) par module — la clé complète ne s'affiche qu'une seule fois, à sa création.

Webhooks signés

Chaque événement est signé HMAC avec horodatage, et retenté automatiquement si votre serveur est indisponible.

Espace développeur

Vos clés, vos webhooks, vos journaux

Créez une clé de sandbox en une minute, déclarez vos URL de réception, et relisez chaque livraison avec le code que votre serveur a renvoyé.

portal-psp.charipay.ma/app/developers
Espace développeur du portail ChariPay : clés d'API, points de réception des webhooks et journal des livraisons.
La clé complète ne s'affiche qu'une seule fois, à sa création : conservez-la dans un coffre.

Des webhooks auxquels vous pouvez faire confiance

Vérifiez la signature avant de lire le corps, dédupliquez par identifiant d'événement, répondez 2xx quand vous avez traité : la plateforme s'occupe des nouvelles tentatives. Les URLs de notification exigent HTTPS.

  • Signature HMAC + horodatage sur chaque événement
  • Nouvelles tentatives automatiques en cas d'indisponibilité
  • HTTPS obligatoire sur toutes les URLs de notification
webhook
// En-têtes reçusX-CHARI-SIGNATURE: a3f19c… (HMAC-SHA256)X-CHARI-TIMESTAMP: 1756166400000Chari-Event-Id: 9f2c31a4-…Chari-Event-Type: payment.succeeded // Corps — signé tel quel, octet par octet{}

Commencez sans nous demander la permission

Un environnement de test complet — clés d'API, webhooks, données fictives — en inscription self-serve : créez votre compte en ligne, activez-le par e-mail, connectez-vous au portail et générez vous-même votre clé d'API. Aucun e-mail au support, aucun engagement.

La référence complète de l'API — 62 endpoints, exemples curl, JavaScript, Python et PHP — est publiée sur ce site, en accès libre.

Du premier appel à la production

  1. Créez votre clé sandbox

    Inscription en ligne, activation par e-mail, clé créée depuis le portail — affichée une seule fois.

  2. Intégrez et testez

    Liens, sessions, abonnements, webhooks — tout est disponible en sandbox.

  3. Passez en production

    KYB validé, compte activé : votre clé production prend le relais.

Prêt à faire votre premier appel ?

Créez un compte sandbox ou parlez-nous de votre intégration.