diff --git a/docs/api.md b/docs/api.md index 724d8ee..f763191 100644 --- a/docs/api.md +++ b/docs/api.md @@ -6,6 +6,25 @@ Toutes les réponses sont en `application/json`. Les erreurs retournent `{"error --- +## Authentification + +Toutes les routes (sauf `GET /health`) requièrent le header : + +``` +X-Owner-ID: +``` + +En dev, c'est l'ID numérique de l'owner. Les comptes, transactions et snapshots sont strictement filtrés par owner — un owner ne peut ni voir ni modifier les ressources d'un autre. + +**Réponse `401`** — header absent ou invalide +```json +{ "error": "missing X-Owner-ID header" } +``` + +> À remplacer par JWT en production. + +--- + ## Health ### `GET /health`