Securitate
Autentificare
Trimite cheia doar din backend-ul tău în headerul `Authorization`. Nu include o cheie `mnd_test_...` sau `mnd_live_...` în JavaScript livrat browserului ori într-o aplicație mobilă distribuită.
| Header | Când | Valoare |
|---|---|---|
| Authorization | Obligatoriu | Bearer mnd_test_... |
| Monedo-Version | Recomandat | 2026-08-28 |
| Idempotency-Key | POST | Identificator unic al operației |
| Content-Type | Body JSON | application/json |
OAuth public și confidențial
Aplicațiile mobile/SPA sunt clienți publici: folosesc Authorization Code + PKCE și nu primesc secret. Backendurile sunt clienți confidențiali și trebuie să prezinte un client secret activ la token endpoint. Cheile API rămân exclusiv server-to-server.