Bien démarrer

Authentification

Choisissez le bon type d’identifiant et gérez son expiration sans exposer de secret.

Schémas d’autorisation

N’envoyez des identifiants que via HTTPS. Un jeton de bot représente directement le compte du bot ; les permissions sont évaluées selon ses rôles et son appartenance à la communauté cible.

IdentifiantEn-têteUtilisation
Jeton utilisateurAuthorization: Bearer <token>Actions effectuées comme utilisateur connecté
Jeton de botAuthorization: Bot <token>Automatisation effectuée par le bot d’une application
Jeton de webhookParamètre du chemin URLExécuter ou gérer un webhook précis

Sessions utilisateur

La connexion renvoie un jeton d’accès de courte durée et place un jeton de rafraîchissement opaque dans un cookie HTTP-only. Le jeton d’accès dure 15 minutes. Le jeton de rafraîchissement est renouvelé par POST /auth/refresh et révoqué par POST /auth/logout.

http
POST /auth/login HTTP/1.1
Content-Type: application/json

{
  "email": "alice@example.com",
  "password": "correct horse battery staple"
}

Jetons de bots

Les jetons de bots n’expirent pas automatiquement. Effectuez immédiatement une rotation si un jeton apparaît dans un journal, un commit, une capture d’écran ou une conversation d’assistance. La rotation invalide l’ancien jeton.

http
GET /api/v1/users/@me HTTP/1.1
Host: beta.lyra.social
Authorization: Bot <bot_token>

Échecs d’authentification

StatutSignificationAction
401Identifiant absent, mal formé, expiré ou révoquéRafraîchir la session utilisateur ou remplacer le jeton du bot
403Authentifié mais non autoriséVérifier l’appartenance, les rôles ou la propriété
429Limite de débit dépasséeAttendre la durée Retry-After avant de réessayer