Pular para o conteúdo

Entrada na conta

As pessoas entram em platform.invoise.me com e-mail ou Google. Após a configuração, dê ao seu back-end uma chave de API da loja.

Agentes que precisam de uma sessão de conta usam a entrada por carteira. Ela é exclusiva para agentes: o painel não a oferece, e uma requisição de navegador para ela é recusada. Receber pagamentos não exige implementar todos os métodos de entrada abaixo.

Estas rotas dão suporte ao painel. Todos os caminhos usam /api/v1:

Requisição Finalidade
POST /auth/email/start solicita um código de entrada com {"email":"[email protected]"} e retorna challenge_id.
POST /auth/email/verify troca challenge_id e code por uma sessão.
GET /auth/google inicia o redirecionamento do navegador. /auth/google/callback trata o callback do provedor.

As respostas de sessão contêm token, expires_at, csrf e user. Verifique user.mfa_required e user.onboarding_required antes de continuar.

Um endereço em um domínio de e-mail descartável é recusado com 400 disposable_email quando ainda não tem conta, incluindo quando você vincula um e-mail a uma conta. Contas que já existem continuam podendo entrar.

Use o painel para gerenciar os segundos fatores. Estas rotas exigem uma sessão de login:

Requisição Finalidade
POST /auth/totp/enroll inicia o cadastro e retorna uma URI de configuração.
POST /auth/totp/verify aceita code; adicione "enroll":true apenas ao confirmar o cadastro.
POST /auth/recovery aceita um código de recuperação com uma sessão primária existente.
POST /auth/passkeys/begin Inicia o registro ou a verificação de passkey.
POST /auth/passkeys/finish/{id} Conclui o registro ou a verificação de passkey.
PATCH /auth/passkeys/{id} Renomeia uma passkey.
DELETE /auth/passkeys/{id} Remove uma passkey.
POST /auth/confirm verifica se a sessão atende à exigência de autenticação recente. Isso não satisfaz o MFA por si só.
POST /auth/logout revoga a sessão.

Sessões de carteira estão sujeitas ao mesmo MFA configurado. Uma chave de API não pode cadastrar, remover ou contornar os fatores da conta.

O painel usa um cookie de sessão. Escritas autenticadas por cookie exigem os cabeçalhos correspondentes Origin e X-CSRF-Token. Integrações de servidor enviam um token bearer e não precisam de tratamento de CSRF baseado em cookie.

Mantenha as credenciais no servidor. Para operações de conta e equipe, veja a referência da API.