Ir al contenido

Inicio de sesión de cuenta

Las personas inician sesión en platform.invoise.me con correo o con Google. Tras la configuración, dale a tu backend una clave de API de tienda.

Los agentes que necesitan una sesión de cuenta usan el inicio de sesión con billetera. Es solo para agentes: el panel no lo ofrece, y una solicitud desde el navegador se rechaza. Recibir pagos no requiere implementar todos los métodos de inicio de sesión de abajo.

Estas rutas dan soporte al panel. Todas las rutas usan /api/v1:

Solicitud Propósito
POST /auth/email/start solicita un código de inicio de sesión con {"email":"[email protected]"} y devuelve challenge_id.
POST /auth/email/verify intercambia challenge_id y code por una sesión.
GET /auth/google inicia la redirección del navegador. /auth/google/callback gestiona el callback del proveedor.

Las respuestas de sesión contienen token, expires_at, csrf y user. Comprueba user.mfa_required y user.onboarding_required antes de continuar.

Una dirección en un dominio de correo desechable se rechaza con 400 disposable_email cuando aún no tiene cuenta, incluso al vincular un correo a una cuenta. Las cuentas que ya existen pueden seguir iniciando sesión.

Usa el panel para gestionar los segundos factores. Estas rutas requieren una sesión de inicio de sesión:

Solicitud Propósito
POST /auth/totp/enroll inicia la inscripción y devuelve una URI de configuración.
POST /auth/totp/verify acepta code; añade "enroll":true solo al confirmar la inscripción.
POST /auth/recovery acepta un código de recuperación con una sesión principal existente.
POST /auth/passkeys/begin Inicia el registro o la verificación de una passkey.
POST /auth/passkeys/finish/{id} Completa el registro o la verificación de una passkey.
PATCH /auth/passkeys/{id} Cambia el nombre de una passkey.
DELETE /auth/passkeys/{id} Elimina una passkey.
POST /auth/confirm comprueba si la sesión cumple el requisito de autenticación reciente. No satisface el MFA por sí solo.
POST /auth/logout revoca la sesión.

Las sesiones de billetera están sujetas al mismo MFA configurado. Una clave de API no puede inscribir, eliminar ni eludir los factores de la cuenta.

El panel usa una cookie de sesión. Las escrituras autenticadas por cookie requieren las cabeceras Origin y X-CSRF-Token correspondientes. Las integraciones de servidor envían un token bearer y no necesitan manejo de CSRF basado en cookies.

Mantén las credenciales en el servidor. Para operaciones de cuenta y equipo, consulta la referencia de la API.