Autenticación
Claves de API (máquinas)
Los endpoints de administración aceptan una clave de API personal como Authorization: Bearer sk_live_…. Genera una en POST /admin/api-keys (el texto plano se muestra una sola vez); acótala y revócala en cualquier momento.
curl -H "Authorization: Bearer sk_live_…" \
https://your-api.svitrio.com/admin/p/{ref}/nodes/Personas
Las personas inician sesión sin contraseñas:
Enlaces mágicos —
POST /auth/magic→ correo →POST /auth/magic/verifyintercambia el token por una sesión. Con límite de tasa por IP y por correo.Passkeys (WebAuthn) — inicio de sesión descubrible mediante
/auth/passkeys/login/begin|finish; registra más en/auth/passkeys/*. Requiere elSVITRIO_WEBAUTHN_*env; de lo contrario los endpoints devuelven501y los enlaces mágicos siguen funcionando.
Las sesiones son JWTs de acceso de corta duración (SVITRIO_ACCESS_TTL, 15m por defecto) refrescados mediante POST /auth/refresh contra un token de refresco más largo (SVITRIO_REFRESH_TTL, 7d).
Clientes MCP
Los clientes de agente se autentican en el endpoint MCP con un token MCP o el flujo OAuth 2.1 — consulta la página de la API de IA y MCP.
La API pública
La API de entrega no necesita ninguna autenticación; solo devuelve contenido publicado.