Autenticació
Claus d'API (màquines)
Els endpoints d'administració accepten una clau d'API personal com a Authorization: Bearer sk_live_…. Genera'n una a POST /admin/api-keys (el text pla es mostra una sola vegada); acota-la i revoca-la en qualsevol moment.
curl -H "Authorization: Bearer sk_live_…" \
https://your-api.svitrio.com/admin/p/{ref}/nodes/Persones
Les persones inicien sessió sense contrasenyes:
Enllaços màgics —
POST /auth/magic→ correu →POST /auth/magic/verifyintercanvia el token per una sessió. Amb límit de taxa per IP i per correu.Passkeys (WebAuthn) — inici de sessió descobrible mitjançant
/auth/passkeys/login/begin|finish; registra'n més a/auth/passkeys/*. Requereix l'SVITRIO_WEBAUTHN_*env; altrament els endpoints retornen501i els enllaços màgics segueixen funcionant.
Les sessions són JWTs d'accés de curta durada (SVITRIO_ACCESS_TTL, 15m per defecte) refrescats mitjançant POST /auth/refresh contra un token de refresc més llarg (SVITRIO_REFRESH_TTL, 7d).
Clients MCP
Els clients d'agent s'autentiquen a l'endpoint MCP amb un token MCP o el flux OAuth 2.1 — consulta la pàgina de l'API d'IA i MCP.
L'API pública
L'API de lliurament no necessita cap autenticació; només retorna contingut publicat.