Autenticación

Claves de API (máquinas)

Los endpoints de administración aceptan una clave de API personal como Authorization: Bearer sk_live_…. Genera una en POST /admin/api-keys (el texto plano se muestra una sola vez); acótala y revócala en cualquier momento.

curl -H "Authorization: Bearer sk_live_…" \
  https://your-api.svitrio.com/admin/p/{ref}/nodes/

Personas

Las personas inician sesión sin contraseñas:

  • Enlaces mágicosPOST /auth/magic → correo → POST /auth/magic/verify intercambia el token por una sesión. Con límite de tasa por IP y por correo.

  • Passkeys (WebAuthn) — inicio de sesión descubrible mediante /auth/passkeys/login/begin|finish; registra más en /auth/passkeys/*. Requiere el SVITRIO_WEBAUTHN_* env; de lo contrario los endpoints devuelven 501 y los enlaces mágicos siguen funcionando.

Las sesiones son JWTs de acceso de corta duración (SVITRIO_ACCESS_TTL, 15m por defecto) refrescados mediante POST /auth/refresh contra un token de refresco más largo (SVITRIO_REFRESH_TTL, 7d).

Clientes MCP

Los clientes de agente se autentican en el endpoint MCP con un token MCP o el flujo OAuth 2.1 — consulta la página de la API de IA y MCP.

La API pública

La API de entrega no necesita ninguna autenticación; solo devuelve contenido publicado.