Autenticación
Login del usuario final con un código de un solo uso enviado por email, para integrar Loybox directo en tu web.
Login del usuario final con un código de un solo uso enviado por email. Es la sección que habilita integrar Loybox directamente en el frontend de tu web, sin pasar por tu servidor.
No hay contraseñas: el usuario pone su email, recibe un código de 6 dígitos y con eso queda logueado.
El flujo
Pedir el código
POST /v1/auth/otp/request con el
email del usuario. Le llega un código de 6 dígitos. El endpoint responde 200
siempre, incluso si ese email no tiene cuenta.
Verificarlo
POST /v1/auth/otp/verify con
el email y el código. Devuelve un token de acceso (access) y uno de refresco
(refresh). Si el email no tenía cuenta en Loybox, se crea; en ambos casos el
usuario queda adherido al programa de tu comercio.
Usar la sesión
A partir de ahí, las llamadas a Mi cuenta van con el
header Authorization: Bearer {access}.
Renovarla
Cuando el access vence,
POST /v1/auth/refresh devuelve
uno nuevo a partir del refresh, sin pedirle otro código al usuario.
Reglas del código
- Vence a los 10 minutos.
- Admite 5 intentos.
- Pedir un código nuevo invalida el anterior.
El header X-Commerce-Id
Todos los endpoints de esta sección y de Mi cuenta
requieren el header X-Commerce-Id con el id de tu comercio:
X-Commerce-Id: {tu-commerce-id}Ese header es el que limita la respuesta a tu programa: el usuario nunca ve datos de otros comercios.
No confundas las dos credenciales
La API key del comercio es secreta y va únicamente en tu servidor. El token de acceso del usuario es el que puede vivir en el browser. No mandes nunca la API key desde el frontend. Ver Credenciales.