POST/api/public/access-request/email/start-verification

Invia un codice di conferma a 6 cifre valido 10 minuti all'indirizzo e-mail indicato — primo passaggio prima di una richiesta accesso.

`POST /api/public/access-request/email/start-verification` avvia la verifica e-mail per una richiesta accesso pubblica. Il request non richiede login e contiene l'indirizzo da verificare nel campo body `email`. Se l'elaborazione riesce, il sistema invia un codice di conferma a sei cifre valido dieci minuti. Il response contiene `ok`, una `verification_id`, `expires_in_minutes` e `resend_cooldown_seconds`. La `verification_id` deve essere usata insieme allo stesso indirizzo e-mail e al codice ricevuto nella successiva route Verify. Non è un Login Token e non deve essere salvata come identificativo utente permanente né registrata pubblicamente. L'endpoint non è idempotente. Più chiamate riuscite possono creare più processi di verifica o nuovi codici. Per questo si applica un limite rigido basato su IP di dieci richieste in 15 minuti. Inoltre la risposta indica una pausa di reinvio di 60 secondi. Durante questo intervallo l'interfaccia non deve attivare un nuovo invio e deve mostrare chiaramente il tempo residuo. Se il limite viene superato, la route risponde con `429 RATE_LIMIT_EXCEEDED`. Se il codice non può essere inviato per un errore di consegna, è documentato `502 MAIL_NOT_SENT`. I casi vanno gestiti separatamente: un Rate Limit si risolve attendendo, un errore mail richiede un indirizzo raggiungibile e consegna funzionante. Segreti o dati interni mail server non appartengono al messaggio di errore. Il caso di successo è stato verificato live con una vera `verification_id`. Il messaggio relativo è stato ricevuto tramite un proprio Fake SMTP Server e il codice a sei cifre è stato letto dal contenuto reale della e-mail. È stato inoltre osservato il caso negativo 429 dopo chiamate ripetute. È esattamente questo il livello di prova consentito; da ciò non deriva ancora una richiesta accesso o un pagamento completati con successo.

Autenticazione e sicurezza

Nessuna autenticazione richiesta

strictLimiter: 10 richieste / 15 minuti, vincolato all’IP.

Limite di richieste: 10 Anfragen pro 15 Minuten (IP-basiert)

Idempotente: No

Parametri

email(body, string, obbligatorio)Indirizzo e-mail da verificare

Richiesta di esempio

{"email":"max@example.com"}

Risposta di esempio

{"ok":true,"verification_id":"<UUID>","expires_in_minutes":10,"resend_cooldown_seconds":60}

Codici di errore

429 RATE_LIMIT_EXCEEDEDTroppe richieste a questo endpoint sensibile.
502 MAIL_NOT_SENTImpossibile inviare il codice di conferma (errore consegna e-mail).

Prova del test live

Successo (200, vera verification_id) verificato live; relativa e-mail ricevuta tramite proprio Fake SMTP Server, codice a 6 cifre estratto dal contenuto reale della e-mail. Caso negativo 429 osservato dopo chiamate ripetute.

Moduli pubblici