# Où trouver mes clés API ?
Source: https://docs.lomi.africa/start/api-keys

Trouvez vos clés de test et live, comprenez quelle clé utiliser à quel endroit et stockez-les correctement.

***

title: 'Où trouver mes clés API ?'
description: 'Trouvez vos clés de test et live, comprenez quelle clé utiliser à quel endroit et stockez-les correctement.'
--------------------------------------------------------------------------------------------------------------------------

Les clés API connectent votre application à lomi. Utilisez les clés de test pendant le développement, puis passez aux clés live uniquement quand l’intégration est validée.

<DocsScreenshot name="start/api-keys" alt="Clés API test et live dans les paramètres du tableau de bord" />

## Où sont les clés ?

Ouvrez le tableau de bord, puis allez dans **Settings -> Access tokens** ou la page développeur/API équivalente de votre compte.

Vous verrez des clés séparées pour les environnements test et live :

| Clé                | Préfixe            | À utiliser depuis                             |
| ------------------ | ------------------ | --------------------------------------------- |
| Clé secrète test   | `lomi_sk_test_...` | Votre serveur pendant le développement        |
| Clé secrète live   | `lomi_sk_live_...` | Votre serveur en production                   |
| Clé publiable test | `lomi_pk_test_...` | Navigateur/mobile pour les flux carte en test |
| Clé publiable live | `lomi_pk_live_...` | Navigateur/mobile pour les flux carte en live |

## Quelle clé utiliser ?

Utilisez les clés secrètes uniquement côté serveur, scripts, workers et CI que vous contrôlez. Ne mettez jamais une clé secrète dans du code frontend, une app mobile, un dépôt public, des logs, captures d’écran ou messages de support.

Utilisez les clés publiables seulement lorsqu’un guide le demande explicitement, par exemple pour confirmer une carte avec Payment Elements.

## Variables d’environnement

Stockez les clés dans votre environnement d’exécution :

```bash filename=".env.example"
LOMI_SECRET_KEY=lomi_sk_test_xxxxxxxxxxxxxxxxxxxxxx
LOMI_PUBLISHABLE_KEY=lomi_pk_test_xxxxxxxxxxxxxxxxxxxxxx
LOMI_WEBHOOK_SECRET=whsec_xxxxxxxxxxxxxxxxxxxxxx
```

Au passage en production, remplacez les clés de test par les clés live et utilisez `https://api.lomi.africa` pour les appels HTTP directs.

## Vérifier que la clé fonctionne

```bash
curl -sS \
  -H "X-API-Key: $LOMI_SECRET_KEY" \
  "https://sandbox.api.lomi.africa/accounts"
```

Si la requête renvoie `401`, vérifiez que la clé secrète est complète et que votre serveur charge bien la variable d’environnement.

## En-têtes de requête \[#request-headers]

À envoyer sur les appels REST marchands. Les noms d’en-têtes sont insensibles à la casse.

| En-tête                      | Obligatoire                               | Quand                                                                                                                                                                                                                   |
| ---------------------------- | ----------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `X-API-Key` (ou `X-API-KEY`) | Oui                                       | Chaque requête marchande. Alias : `x-lomi-api-key`. `Authorization: Bearer <secret>` est aussi accepté.                                                                                                                 |
| `Content-Type`               | Sur un corps JSON                         | `application/json` pour POST/PATCH avec un corps                                                                                                                                                                        |
| `Idempotency-Key`            | Sur les écritures qui bougent de l’argent | Obligatoire sur `POST /checkout-sessions`, `POST /payment-requests`, `POST /refunds`, `POST /payouts`, `POST /settlements/instant` et `POST /charge/*`. Voir [Clés d’idempotence](/build/reliability/idempotency-keys). |
| `X-Scenario-Key`             | Non                                       | Sandbox Wave/MTN **direct** uniquement (`pending` ou `failed`). Le checkout hébergé et les cartes l’ignorent. Voir [Simuler des erreurs](/build/reliability/simulate-errors).                                           |
| `Lomi-Account`               | Non                                       | lomi. Network : clé opérateur ciblant un membre `acct_...`. Voir [Network](/build/platform/network).                                                                                                                    |

Il n’existe pas d’en-tête de tracing de requête aujourd’hui.

## Étapes suivantes

* [Comment tester un paiement ?](/start/first-payment)
* [Authentification API](/api/authentication)
* [Erreurs](/api/errors)
