MasterOSTài liệu
Tài liệu

Xác thực

Cách các request tới MasterOS API được xác thực hôm nay.

MasterOS API hiện dùng một cơ chế duy nhất: một session cookie httpOnly, được thiết lập bởi POST /v1/auth/login (hoặc một callback OAuth) và được đọc bởi mọi endpoint yêu cầu xác thực session trong API reference.

Hiện chưa có cơ chế API key hay bearer-token riêng biệt — một request từ script hoặc server của riêng bạn sẽ cần xác thực theo cùng cách một trình duyệt làm, bằng cách đăng nhập và tái sử dụng cookie kết quả. Một cơ chế API key chuyên dụng cho tích hợp bên thứ ba/server-to-server đã được lên kế hoạch nhưng chưa được xây dựng — xem Integrations.

Giới hạn tần suất

Các request đăng nhập, đăng ký, và đặt lại mật khẩu bị giới hạn tần suất độc lập theo địa chỉ IP và theo email/tài khoản, để không giới hạn nào một mình có thể bị vượt qua.

Đặt lại mật khẩu

POST /v1/auth/forgot-password luôn trả về cùng một response bất kể email đó đã đăng ký hay chưa, để một caller không thể dùng nó để dò tìm các tài khoản có thật. Bản thân reset token chỉ dùng được một lần và hết hạn sau một khoảng thời gian cố định.