Entrada na conta
As pessoas entram em platform.invoise.me com e-mail ou Google. Após a configuração, dê ao seu back-end uma chave de API da loja.
Agentes que precisam de uma sessão de conta usam a entrada por carteira. Ela é exclusiva para agentes: o painel não a oferece, e uma requisição de navegador para ela é recusada. Receber pagamentos não exige implementar todos os métodos de entrada abaixo.
E-mail e Google
Seção intitulada “E-mail e Google”Estas rotas dão suporte ao painel. Todos os caminhos usam /api/v1:
| Requisição | Finalidade |
|---|---|
POST /auth/email/start |
solicita um código de entrada com {"email":"[email protected]"} e retorna challenge_id. |
POST /auth/email/verify |
troca challenge_id e code por uma sessão. |
GET /auth/google |
inicia o redirecionamento do navegador. /auth/google/callback trata o callback do provedor. |
As respostas de sessão contêm token, expires_at, csrf e user. Verifique user.mfa_required e user.onboarding_required antes de continuar.
Um endereço em um domínio de e-mail descartável é recusado com 400 disposable_email quando ainda não tem conta, incluindo quando você vincula um e-mail a uma conta. Contas que já existem continuam podendo entrar.
MFA e segurança da conta
Seção intitulada “MFA e segurança da conta”Use o painel para gerenciar os segundos fatores. Estas rotas exigem uma sessão de login:
| Requisição | Finalidade |
|---|---|
POST /auth/totp/enroll |
inicia o cadastro e retorna uma URI de configuração. |
POST /auth/totp/verify |
aceita code; adicione "enroll":true apenas ao confirmar o cadastro. |
POST /auth/recovery |
aceita um código de recuperação com uma sessão primária existente. |
POST /auth/passkeys/begin |
Inicia o registro ou a verificação de passkey. |
POST /auth/passkeys/finish/{id} |
Conclui o registro ou a verificação de passkey. |
PATCH /auth/passkeys/{id} |
Renomeia uma passkey. |
DELETE /auth/passkeys/{id} |
Remove uma passkey. |
POST /auth/confirm |
verifica se a sessão atende à exigência de autenticação recente. Isso não satisfaz o MFA por si só. |
POST /auth/logout |
revoga a sessão. |
Sessões de carteira estão sujeitas ao mesmo MFA configurado. Uma chave de API não pode cadastrar, remover ou contornar os fatores da conta.
Cookies de navegador ou tokens bearer
Seção intitulada “Cookies de navegador ou tokens bearer”O painel usa um cookie de sessão. Escritas autenticadas por cookie exigem os cabeçalhos correspondentes Origin e X-CSRF-Token. Integrações de servidor enviam um token bearer e não precisam de tratamento de CSRF baseado em cookie.
Mantenha as credenciais no servidor. Para operações de conta e equipe, veja a referência da API.