Docs · Authentification
Authentification
Mis à jour Aug 2026 · API v3Deux portes d’entrée, une seule règle : c’est le propriétaire des données qui détermine le mécanisme.
Personal access tokens
Un PAT agit en tant que toi — il ne peut atteindre que tes propres
listes, articles et ton profil. Un simple Authorization: Bearer pon_pat_…,
rien d’autre. Utilise-le pour des scripts, des cron jobs, Home Assistant,
des dashboards.
- Créé sur my.pon.app → Access tokens, avec des scopes par token.
- Expiration : 90 jours par défaut, jusqu’à 365, ou sans expiration si tu le choisis.
- Jusqu’à 10 tokens par compte ; le secret ne s’affiche qu’une seule fois.
- Les PAT couvrent les scopes listes, produits et profil — les scopes media sont réservés aux apps OAuth.
Apps qui connectent d’autres personnes
Tout ce qui précède concerne ton propre compte. Dès qu’une app connecte d’autres utilisateurs pon, elle passe par OAuth 2.1 via le login hébergé (auth.pon.app) — ces clients partenaires, nous les configurons individuellement. Tu construis quelque chose comme ça ? Écris à developers@pon.app et on te lance.
Scopes
| Scope | Signification |
|---|---|
lists:read |
Lire tes listes et articles |
lists:write |
Créer et modifier des listes et des articles |
products:read |
Lire les suggestions de produits et les codes-barres |
products:write |
Contribuer des données produits |
profile:read |
Lire les infos de base de ton profil |
Demande le plus petit ensemble qui fonctionne — tu peux toujours créer un autre token avec plus.
Les erreurs que tu croiseras
401 UNAUTHORIZED— token manquant/expiré, ou un problème de preuve DPoP (le headerWWW-Authenticatete dit lequel).403 DEVELOPER_MODE_REQUIRED— le compte n’a jamais activé le mode développeur.403 EMAIL_UNVERIFIED— confirme d’abord l’adresse e-mail du compte.