API keys

Programmatic access uses API keys — never expose them in frontend code.

Create a key

  • Dashboard → API Keys → Create
  • Copy the full key once — it is shown only at creation
  • Store in a secrets manager (not git)

Permissions

Keys can be scoped to SMS send, balance read, etc. Deactivate compromised keys immediately and rotate.

Signing

Message endpoints require HMAC signatures. Balance checks use X-API-Key only.