> ## Documentation Index
> Fetch the complete documentation index at: https://docs.puffinmoney.com/llms.txt
> Use this file to discover all available pages before exploring further.

# ऑथेंटिकेशन

> API keys, रेट लिमिट्स, और एरर्स

## API keys

सर्वर-टू-सर्वर एंडपॉइंट्स `X-API-Key` हेडर से ऑथेंटिकेट होते हैं:

```bash theme={null}
curl https://api.puffinmoney.com/v1/gateway/api/payment-intents/9b1f... \
  -H "X-API-Key: mk_live_..."
```

* Key बनाते समय **एक ही बार** दिखाई जाती है और हैश (SHA-256) करके स्टोर की
  जाती है।
* कभी भी डैशबोर्ड से रिवोक और रोटेट करें (`DEVELOPER` रोल या उससे ऊपर)।
* ब्राउज़र या मोबाइल कोड में कभी API key इस्तेमाल न करें — क्लाइंट-साइड के
  लिए [पेमेंट लिंक](/payment-links) या [iframe SDK](/embed) इस्तेमाल करें।

## रेट लिमिट्स

प्रति IP प्रति मिनट 120 रिक्वेस्ट। `429` रिस्पॉन्स में स्टैंडर्ड
`X-RateLimit-*` हेडर शामिल होते हैं।

## एरर्स

```json theme={null}
{ "error": { "code": "invalid_api_key", "message": "Invalid or revoked API key" } }
```

| कोड                                   | मतलब                                                       |
| ------------------------------------- | ---------------------------------------------------------- |
| `missing_api_key` / `invalid_api_key` | हेडर मौजूद नहीं, रिवोक हो गया, या मर्चेंट एक्टिव नहीं है   |
| `unsupported_asset`                   | टोकन/चेन पेयर सपोर्टेड नहीं है                             |
| `validation_error`                    | बॉडी गलत फ़ॉर्मेट में है — मैसेज में फ़ील्ड का नाम होता है |
| `not_found`                           | रिसोर्स मौजूद नहीं है या आपका नहीं है                      |
| `plan_limit`                          | वॉलेट/टीम कोटा पूरा हो गया — अपना प्लान अपग्रेड करें       |
