POST/api/public/access-request/email/start-verification
Schéckt e 6-Zifferen-Bestätegungscode, dee 10 Minutten gëlteg ass, op déi uginn E-Mail Adress als éischt Schrëtt virum Zougangsbedarf.
`POST /api/public/access-request/email/start-verification` startet d'E-Mail-Verifizéierung fir en ëffentlechen Zougangsufro. De Request brauch keng Umeldung an enthält déi ze préiwend Adress am Body-Feld `email`. Bei enger erfollegräicher Verschaffung schéckt d'System en sechsstellege Bestätegungscode, deen zéng Minutten gëlteg ass. Den Response enthält `ok`, eng `verification_id`, `expires_in_minutes` an `resend_cooldown_seconds`. D'`verification_id` muss zesumme mat der selwechter E-Mail-Adress an dem kritten Code an der uschléissender Verify-Rout benotzt ginn. Si ass kee Login-Token an dierf net als dauerhaft Benotzerkennung gespäichert oder ëffentlech protokolléiert ginn. Den Endpunkt ass net idempotent. Méi erfollegräich Opruff kënnen méi Verifizéierungsvirgäng respektiv nei Coden erstellen. Dofir gëllt e IP-baséiert strengt Limit vu zéng Ufroen bannent 15 Minutten. Zousätzlech weist d'Äntwert op eng Widderhuelsperr vu 60 Sekonnen hin. D'Uewerfläch soll während dëser Zäit keen erneite Versand auslösen an déi verbleiwend Waartzäit verständlech uweisen. Gëtt d'Limit iwwerschratt, äntwert d'Rout mat `429 RATE_LIMIT_EXCEEDED`. Kann de Code wéinst engem Ziliwwerungsfeeler net geschéckt ginn, ass `502 MAIL_NOT_SENT` dokumentéiert. Dës Fäll sinn getrennt ze behandelen: E Rate-Limit gëtt duerch Ofwaarden geléist, e Mailfeeler erfuerdert eng erreechbar Adress an eng funktionéierend Ziliwwerung. Geheimnisser oder intern Mailserverdaten gehéieren net an d'Feelermeldung. Den Erfollegsfall gouf live mat enger echter `verification_id` verifizéiert. Déi zougehéiereg Message gouf iwwer en eegene Fake-SMTP-Server empfangen, an de sechsstellege Code gouf aus dem realen E-Mail-Inhalt gelies. Ausserdeem gouf den 429-Negativfall no widderholte Opruffer beobachtet. Genee dëse Nowäis dierf ernimmt ginn; doraus follegt nach kee erfollegräich ofgeschlossene Zougangsufro oder Bezuelvirgang.
Auth & Absicherung
Keine Authentifizierung erforderlich
strictLimiter: 10 Ufroen / 15 Minutten, IP-gebonnen.
Rate-Limit: 10 Anfragen pro 15 Minuten (IP-basiert)
Idempotent: Nein
Parameter
email(body, string, erforderlich)— E-Mail Adress fir ze verifizéierenBeispiel-Request
{"email":"max@example.com"}Beispiel-Response
{"ok":true,"verification_id":"<UUID>","expires_in_minutes":10,"resend_cooldown_seconds":60}Fehlercodes
429 RATE_LIMIT_EXCEEDED — Zu vill Ufroen op dësem sensiblen Endpunkt.502 MAIL_NOT_SENT — De Bestätegungscode konnt net geschéckt ginn (E-Mail-Zäitfeeler).Live-Test-Nachweis
Erfolleg (200, richteg verification_id) live verifizéiert; verbonne E-Mail iwwer eegene Fake SMTP Server kritt, 6-Zifferen Code aus dem richtege E-Mail Inhalt extrahéiert. Negativ Fall 429 no widderhollen Uruff observéiert.