Schémas d’autorisation
N’envoyez des identifiants que via HTTPS. Un jeton de bot représente directement le compte du bot ; les permissions sont évaluées selon ses rôles et son appartenance à la communauté cible.
| Identifiant | En-tête | Utilisation |
|---|---|---|
| Jeton utilisateur | Authorization: Bearer <token> | Actions effectuées comme utilisateur connecté |
| Jeton de bot | Authorization: Bot <token> | Automatisation effectuée par le bot d’une application |
| Jeton de webhook | Paramètre du chemin URL | Exécuter ou gérer un webhook précis |
Sessions utilisateur
La connexion renvoie un jeton d’accès de courte durée et place un jeton de rafraîchissement opaque dans un cookie HTTP-only. Le jeton d’accès dure 15 minutes. Le jeton de rafraîchissement est renouvelé par POST /auth/refresh et révoqué par POST /auth/logout.
POST /auth/login HTTP/1.1
Content-Type: application/json
{
"email": "alice@example.com",
"password": "correct horse battery staple"
}Jetons de bots
Les jetons de bots n’expirent pas automatiquement. Effectuez immédiatement une rotation si un jeton apparaît dans un journal, un commit, une capture d’écran ou une conversation d’assistance. La rotation invalide l’ancien jeton.
GET /api/v1/users/@me HTTP/1.1
Host: beta.lyra.social
Authorization: Bot <bot_token>Échecs d’authentification
| Statut | Signification | Action |
|---|---|---|
| 401 | Identifiant absent, mal formé, expiré ou révoqué | Rafraîchir la session utilisateur ou remplacer le jeton du bot |
| 403 | Authentifié mais non autorisé | Vérifier l’appartenance, les rôles ou la propriété |
| 429 | Limite de débit dépassée | Attendre la durée Retry-After avant de réessayer |