Autenticació

Claus d'API (màquines)

Els endpoints d'administració accepten una clau d'API personal com a Authorization: Bearer sk_live_…. Genera'n una a POST /admin/api-keys (el text pla es mostra una sola vegada); acota-la i revoca-la en qualsevol moment.

curl -H "Authorization: Bearer sk_live_…" \
  https://your-api.svitrio.com/admin/p/{ref}/nodes/

Persones

Les persones inicien sessió sense contrasenyes:

  • Enllaços màgicsPOST /auth/magic → correu → POST /auth/magic/verify intercanvia el token per una sessió. Amb límit de taxa per IP i per correu.

  • Passkeys (WebAuthn) — inici de sessió descobrible mitjançant /auth/passkeys/login/begin|finish; registra'n més a /auth/passkeys/*. Requereix l'SVITRIO_WEBAUTHN_* env; altrament els endpoints retornen 501 i els enllaços màgics segueixen funcionant.

Les sessions són JWTs d'accés de curta durada (SVITRIO_ACCESS_TTL, 15m per defecte) refrescats mitjançant POST /auth/refresh contra un token de refresc més llarg (SVITRIO_REFRESH_TTL, 7d).

Clients MCP

Els clients d'agent s'autentiquen a l'endpoint MCP amb un token MCP o el flux OAuth 2.1 — consulta la pàgina de l'API d'IA i MCP.

L'API pública

L'API de lliurament no necessita cap autenticació; només retorna contingut publicat.