Inicio de sesión de cuenta
Las personas inician sesión en platform.invoise.me con correo o con Google. Tras la configuración, dale a tu backend una clave de API de tienda.
Los agentes que necesitan una sesión de cuenta usan el inicio de sesión con billetera. Es solo para agentes: el panel no lo ofrece, y una solicitud desde el navegador se rechaza. Recibir pagos no requiere implementar todos los métodos de inicio de sesión de abajo.
Correo y Google
Sección titulada «Correo y Google»Estas rutas dan soporte al panel. Todas las rutas usan /api/v1:
| Solicitud | Propósito |
|---|---|
POST /auth/email/start |
solicita un código de inicio de sesión con {"email":"[email protected]"} y devuelve challenge_id. |
POST /auth/email/verify |
intercambia challenge_id y code por una sesión. |
GET /auth/google |
inicia la redirección del navegador. /auth/google/callback gestiona el callback del proveedor. |
Las respuestas de sesión contienen token, expires_at, csrf y user. Comprueba user.mfa_required y user.onboarding_required antes de continuar.
Una dirección en un dominio de correo desechable se rechaza con 400 disposable_email cuando aún no tiene cuenta, incluso al vincular un correo a una cuenta. Las cuentas que ya existen pueden seguir iniciando sesión.
MFA y seguridad de la cuenta
Sección titulada «MFA y seguridad de la cuenta»Usa el panel para gestionar los segundos factores. Estas rutas requieren una sesión de inicio de sesión:
| Solicitud | Propósito |
|---|---|
POST /auth/totp/enroll |
inicia la inscripción y devuelve una URI de configuración. |
POST /auth/totp/verify |
acepta code; añade "enroll":true solo al confirmar la inscripción. |
POST /auth/recovery |
acepta un código de recuperación con una sesión principal existente. |
POST /auth/passkeys/begin |
Inicia el registro o la verificación de una passkey. |
POST /auth/passkeys/finish/{id} |
Completa el registro o la verificación de una passkey. |
PATCH /auth/passkeys/{id} |
Cambia el nombre de una passkey. |
DELETE /auth/passkeys/{id} |
Elimina una passkey. |
POST /auth/confirm |
comprueba si la sesión cumple el requisito de autenticación reciente. No satisface el MFA por sí solo. |
POST /auth/logout |
revoca la sesión. |
Las sesiones de billetera están sujetas al mismo MFA configurado. Una clave de API no puede inscribir, eliminar ni eludir los factores de la cuenta.
Cookies del navegador o tokens bearer
Sección titulada «Cookies del navegador o tokens bearer»El panel usa una cookie de sesión. Las escrituras autenticadas por cookie requieren las cabeceras Origin y X-CSRF-Token correspondientes. Las integraciones de servidor envían un token bearer y no necesitan manejo de CSRF basado en cookies.
Mantén las credenciales en el servidor. Para operaciones de cuenta y equipo, consulta la referencia de la API.