Go to developer

Troubleshoot Credentials

401 invalid_client, browser vs server keys, sandbox/production mix, Bearer format.

On this page

Publishable keys are browser-safe. Secret credentials are server-only. Partner Bearer format is clientId:clientSecret.

401 calling Partner 2FA

Symptom

Partner endpoints return HTTP 401.

Most likely causes

  1. Bad Bearer format
  2. Sandbox/prod mix
  3. Secret missing clientId prefix

How to diagnose

  • Confirm error code invalid_client.
  • Confirm no publishable-only auth on secret routes.

How to fix

  • Fix credentials.
  • See credentials troubleshooting.

Using client secret in the browser

Symptom

Secret credentials appear in frontend bundles or Web SDK config.

Most likely causes

  1. Copied server SDK patterns into React
  2. Env vars prefixed for client exposure

How to diagnose

  • Web SDK must use publishable client id only.
  • Partner 2FA secret APIs are server-only.

How to fix

  • Move secrets to server env / secret manager.
  • Rotate exposed secrets.