Quick links

Quickstart GuideAPI reference 66 endpointsAuthentication GuideScopes & presets 32 scopesToken lifecycle GuideErrors ReferenceToken console Tool
Documentation menu
QuickstartAuthenticationScopes & presetsToken lifecycleErrorsSecurityJWT & other authAPI referenceToken console

32 explicit scopes

Scopes & presets

Design least-privilege credentials from 32 explicit resource/action capabilities. Presets expand to ordinary arrays—never wildcard authority.

32Explicit capabilities
0Wildcard grants
5Convenience presets

The scope model

A scope expresses one resource/action capability such as vouchers:read or memberships:issue. It limits what the credential can request, but it never grants more authority than its current merchant owner already has.

API token scopememberships:redeem
+
Merchant permissionredeem allowed
=
Effective accessrequest allowed
Scopes are all-or-nothing strings.No *, vouchers:*, prefix matching, or implicit future authority is supported.

Complete scope catalog

Search by capability, resource, or action. “No enabled route” means the catalog defines the scope but API.md does not currently list a business handler using it.

merchant:readlow

Read merchant profile and business details.

Merchant No enabled route
merchant:writeelevated

Update merchant profile settings allowed to the owner.

Merchant Enabled route
dashboard:readlow

Read merchant dashboard metrics.

Dashboard Enabled route
billing:readelevated

Read merchant billing and invoices.

Billing Enabled route
groups:readlow

Read merchant group information.

Groups Enabled route
team:readlow

Read merchant team and delegator information where enabled.

Team Enabled route
kyb:readelevated

Read KYB status and details.

KYB Enabled route
uploads:writeelevated

Upload approved merchant brand and catalog imagery.

Uploads Enabled route
vouchers:readlow

List and inspect merchant vouchers.

Vouchers Enabled route
vouchers:updateelevated

Update merchant voucher records.

Vouchers Enabled route
vouchers:deletehigh

Delete merchant voucher records.

Vouchers Enabled route
vouchers:redeemhigh

Redeem merchant vouchers.

Vouchers Enabled route
vouchers:communicateelevated

Broadcast or nudge voucher recipients.

Vouchers Enabled route
memberships:readlow

Read membership catalog and merchant activity.

Memberships Enabled route
memberships:createelevated

Create membership passes/templates and issue passes where the route maps creation to issuance.

Memberships Enabled route
memberships:updateelevated

Update membership catalog and lifecycle state.

Memberships Enabled route
memberships:deletehigh

Delete membership catalog records.

Memberships Enabled route
memberships:issuehigh

Issue membership passes.

Memberships Enabled route
memberships:redeemhigh

Redeem membership passes.

Memberships Enabled route
memberships:communicateelevated

Send membership communications.

Memberships Enabled route
posts:readlow

Read merchant posts.

Posts No enabled route
posts:createelevated

Create merchant posts.

Posts Enabled route
posts:updateelevated

Update merchant posts.

Posts Enabled route
posts:deletehigh

Delete merchant posts.

Posts Enabled route
posts:interactelevated

Create or delete comments and toggle supported likes.

Posts Enabled route
reviews:readlow

Read reviews where an API-enabled review route is added.

Reviews No enabled route
reviews:interactelevated

Interact with reviews where an API-enabled review route is added.

Reviews No enabled route
notifications:readlow

Read notifications and unread counts.

Notifications Enabled route
notifications:manageelevated

Mark or delete notifications.

Notifications Enabled route
wallet:readelevated

Read merchant wallet information, transactions, statistics, and exports.

Wallet Enabled route
referrals:readlow

Read merchant referral summary.

Referrals Enabled route
crypto:readlow

Read supported crypto information where an API-enabled route is added.

Crypto No enabled route

Risk is presentation metadata for the documentation UI, not an authorization rule. API.md explicitly shows vouchers:read as low risk; all other ratings are docs UI classifications.

Presets are transparent starting points

The scopes endpoint returns preset names and their explicit expansions. The server stores only the expanded scope array; a preset never acts as a wildcard or dynamic role.

01Read onlyread_only
14 scopes

Read access across the currently defined business resource families.

merchant:readdashboard:readbilling:readgroups:readteam:readkyb:readvouchers:readmemberships:readposts:readreviews:readnotifications:readwallet:readreferrals:readcrypto:read
02Redemption operatorredemption_operator
4 scopes

Read and redeem vouchers and membership passes.

vouchers:readvouchers:redeemmemberships:readmemberships:redeem
03Catalog managercatalog_manager
7 scopes

Manage voucher and membership catalog records.

vouchers:readvouchers:updatevouchers:deletememberships:readmemberships:creatememberships:updatememberships:delete
04Content managercontent_manager
6 scopes

Manage posts, supported interactions, and approved content imagery.

posts:readposts:createposts:updateposts:deleteposts:interactuploads:write
05Full business accessfull_business_access
32 scopes

The current explicit expansion of all 32 scopes; it is not a wildcard and will not include future scopes automatically.

merchant:readmerchant:writedashboard:readbilling:readgroups:readteam:readkyb:readuploads:writevouchers:readvouchers:updatevouchers:deletevouchers:redeemvouchers:communicatememberships:readmemberships:creatememberships:updatememberships:deletememberships:issuememberships:redeemmemberships:communicateposts:readposts:createposts:updateposts:deleteposts:interactreviews:readreviews:interactnotifications:readnotifications:managewallet:readreferrals:readcrypto:read

Validation rules

Unknown strings

Every value must exist in the server-defined catalog.

Duplicates

Each explicit scope may appear only once.

Empty arrays

A credential must grant at least one capability.

Wildcards

* and resource wildcards are always rejected.

Validation occurs on the server. Clients should fetch GET /api-tokens/scopes before presenting creation or edit choices, rather than trusting a copied or stale preset list.