Konto-Anmeldung
Personen melden sich unter platform.invoise.me mit E-Mail oder Google an. Geben Sie Ihrem Backend nach der Einrichtung einen Shop-API-Schlüssel.
Agenten, die eine Kontositzung benötigen, verwenden die Wallet-Anmeldung. Sie ist nur für Agenten: Das Dashboard bietet sie nicht an, und eine Browseranfrage dafür wird abgelehnt. Der Empfang von Zahlungen erfordert nicht die Implementierung jeder unten stehenden Anmeldemethode.
E-Mail und Google
Abschnitt betitelt „E-Mail und Google“Diese Routen stehen hinter dem Dashboard. Alle Pfade verwenden /api/v1:
| Anfrage | Zweck |
|---|---|
POST /auth/email/start |
fordert mit {"email":"[email protected]"} einen Anmeldecode an und gibt challenge_id zurück. |
POST /auth/email/verify |
tauscht challenge_id und code gegen eine Sitzung. |
GET /auth/google |
startet die Browser-Weiterleitung. /auth/google/callback verarbeitet den Callback des Anbieters. |
Sitzungsantworten enthalten token, expires_at, csrf und user. Prüfen Sie user.mfa_required und user.onboarding_required, bevor Sie fortfahren.
Eine Adresse mit einer Wegwerf-E-Mail-Domain wird mit 400 disposable_email abgelehnt, wenn dafür noch kein Konto besteht, auch wenn Sie eine E-Mail-Adresse mit einem Konto verknüpfen. Bereits bestehende Konten können sich weiterhin anmelden.
MFA und Kontosicherheit
Abschnitt betitelt „MFA und Kontosicherheit“Verwenden Sie das Dashboard, um zweite Faktoren zu verwalten. Diese Routen erfordern eine Anmeldesitzung:
| Anfrage | Zweck |
|---|---|
POST /auth/totp/enroll |
startet die Einrichtung und gibt eine Setup-URI zurück. |
POST /auth/totp/verify |
akzeptiert code; fügen Sie "enroll":true nur beim Bestätigen der Einrichtung hinzu. |
POST /auth/recovery |
akzeptiert einen Wiederherstellungscode mit einer bestehenden primären Sitzung. |
POST /auth/passkeys/begin |
Startet die Passkey-Registrierung oder -Verifizierung. |
POST /auth/passkeys/finish/{id} |
Schließt die Passkey-Registrierung oder -Verifizierung ab. |
PATCH /auth/passkeys/{id} |
Benennt einen Passkey um. |
DELETE /auth/passkeys/{id} |
Entfernt einen Passkey. |
POST /auth/confirm |
prüft, ob die Sitzung die Fresh-Auth-Anforderung erfüllt. Erfüllt MFA nicht von sich aus. |
POST /auth/logout |
widerruft die Sitzung. |
Wallet-Sitzungen unterliegen derselben konfigurierten MFA. Ein API-Schlüssel kann Kontofaktoren weder einrichten, entfernen noch umgehen.
Browser-Cookies oder Bearer-Token
Abschnitt betitelt „Browser-Cookies oder Bearer-Token“Das Dashboard verwendet ein Sitzungs-Cookie. Cookie-authentifizierte Schreibvorgänge erfordern die passenden Origin- und X-CSRF-Token-Header. Server-Integrationen senden ein Bearer-Token und benötigen keine cookiebasierte CSRF-Behandlung.
Bewahren Sie Zugangsdaten serverseitig auf. Für Konto- und Team-Vorgänge siehe die API-Referenz.