Zum Inhalt springen

Konto-Anmeldung

Personen melden sich unter platform.invoise.me mit E-Mail oder Google an. Geben Sie Ihrem Backend nach der Einrichtung einen Shop-API-Schlüssel.

Agenten, die eine Kontositzung benötigen, verwenden die Wallet-Anmeldung. Sie ist nur für Agenten: Das Dashboard bietet sie nicht an, und eine Browseranfrage dafür wird abgelehnt. Der Empfang von Zahlungen erfordert nicht die Implementierung jeder unten stehenden Anmeldemethode.

Diese Routen stehen hinter dem Dashboard. Alle Pfade verwenden /api/v1:

Anfrage Zweck
POST /auth/email/start fordert mit {"email":"[email protected]"} einen Anmeldecode an und gibt challenge_id zurück.
POST /auth/email/verify tauscht challenge_id und code gegen eine Sitzung.
GET /auth/google startet die Browser-Weiterleitung. /auth/google/callback verarbeitet den Callback des Anbieters.

Sitzungsantworten enthalten token, expires_at, csrf und user. Prüfen Sie user.mfa_required und user.onboarding_required, bevor Sie fortfahren.

Eine Adresse mit einer Wegwerf-E-Mail-Domain wird mit 400 disposable_email abgelehnt, wenn dafür noch kein Konto besteht, auch wenn Sie eine E-Mail-Adresse mit einem Konto verknüpfen. Bereits bestehende Konten können sich weiterhin anmelden.

Verwenden Sie das Dashboard, um zweite Faktoren zu verwalten. Diese Routen erfordern eine Anmeldesitzung:

Anfrage Zweck
POST /auth/totp/enroll startet die Einrichtung und gibt eine Setup-URI zurück.
POST /auth/totp/verify akzeptiert code; fügen Sie "enroll":true nur beim Bestätigen der Einrichtung hinzu.
POST /auth/recovery akzeptiert einen Wiederherstellungscode mit einer bestehenden primären Sitzung.
POST /auth/passkeys/begin Startet die Passkey-Registrierung oder -Verifizierung.
POST /auth/passkeys/finish/{id} Schließt die Passkey-Registrierung oder -Verifizierung ab.
PATCH /auth/passkeys/{id} Benennt einen Passkey um.
DELETE /auth/passkeys/{id} Entfernt einen Passkey.
POST /auth/confirm prüft, ob die Sitzung die Fresh-Auth-Anforderung erfüllt. Erfüllt MFA nicht von sich aus.
POST /auth/logout widerruft die Sitzung.

Wallet-Sitzungen unterliegen derselben konfigurierten MFA. Ein API-Schlüssel kann Kontofaktoren weder einrichten, entfernen noch umgehen.

Das Dashboard verwendet ein Sitzungs-Cookie. Cookie-authentifizierte Schreibvorgänge erfordern die passenden Origin- und X-CSRF-Token-Header. Server-Integrationen senden ein Bearer-Token und benötigen keine cookiebasierte CSRF-Behandlung.

Bewahren Sie Zugangsdaten serverseitig auf. Für Konto- und Team-Vorgänge siehe die API-Referenz.