Verificar el código

Valida el código recibido por email y devuelve los tokens de sesión del usuario.

POST/v1/auth/otp/verifySin token

Valida el código enviado por email y devuelve los tokens de sesión del usuario final.

Si el email no tenía cuenta, la crea. En ambos casos deja al usuario adherido al programa del comercio indicado en X-Commerce-Id.

El access que devuelve es el que se usa como Authorization: Bearer {access} en todos los endpoints de Mi cuenta.

Headers

X-Commerce-Idintegerheaderrequerido

Id del comercio que integra la API. Todas las respuestas quedan limitadas a este comercio.

Cuerpo

emailstringrequerido

El mismo email con el que se pidió el código.

otpstringrequerido

Código de 6 dígitos recibido por email. Exactamente 6 caracteres.

Respuesta

Un objeto Sesión.

curl -X POST https://loybox-public-api-752998171300.southamerica-west1.run.app/v1/auth/otp/verify \
  -H "X-Commerce-Id: 87" \
  -H "Content-Type: application/json" \
  -d '{
    "email": "ana@example.com",
    "otp": "418302"
  }'
// 200 OK
{
  "access": "eyJhbGciOiJIUzI1NiIs...",
  "refresh": "eyJhbGciOiJIUzI1NiIs...",
  "expires_in": 3600,
  "user_id": 4821,
  "username": "Ana Pérez",
  "email": "ana@example.com",
  "phone": null
}

Guardá los dos tokens. El access vence a los expires_in segundos; el refresh es el que después sirve para renovarlo sin volver a pedirle un código al usuario.

Verificar ya adhiere al usuario

No hace falta llamar a adherirme al programa después de esto: el usuario ya queda adherido. Ese endpoint es para volver a adherirse después de una baja.

Errores

CódigoCuándo
400El código es inválido o venció.
422Falta el header X-Commerce-Id, o el cuerpo es inválido.

Después de 5 intentos fallidos el código deja de servir y hay que pedir uno nuevo.