POST/api/public/access-request/email/start-verification
Wysyła 6-cyfrowy kod potwierdzenia ważny przez 10 minut na podany adres e-mail — pierwszy krok przed złożeniem wniosku o dostęp.
`POST /api/public/access-request/email/start-verification` uruchamia weryfikację e-mail dla publicznego wniosku o dostęp. Żądanie nie wymaga zalogowania i zawiera do sprawdzenia adres w polu `email` w ciele. Po pomyślnej obróbce system wysyła sześciocyfrowy kod potwierdzenia ważny przez dziesięć minut. Odpowiedź zawiera `ok`, `verification_id`, `expires_in_minutes` oraz `resend_cooldown_seconds`. `verification_id` należy użyć w kolejnej trasie Verify razem z tym samym adresem e-mail i otrzymanym kodem. Nie jest to token logowania i nie należy jej zapisywać jako trwałego identyfikatora użytkownika ani publikować w logach. Punkt końcowy nie jest idempotentny. Wielokrotne pomyślne wywołania mogą wygenerować wiele procesów weryfikacji lub nowych kodów. Dlatego obowiązuje ścisły limit oparty na IP wynoszący dziesięć zapytań w ciągu 15 minut. Dodatkowo odpowiedź wskazuje na blokadę powtórzeń trwającą 60 sekund. Interfejs nie powinien w tym czasie inicjować ponownego wysyłania i powinien wyświetlać w zrozumiały sposób pozostały czas oczekiwania. Jeśli zostanie przekroczony limit, trasa odpowiada `429 RATE_LIMIT_EXCEEDED`. Jeśli kod nie może zostać wysłany z powodu błędu dostawy, dokumentuje się `502 MAIL_NOT_SENT`. Te przypadki należy traktować oddzielnie: limit prędkości rozwiązuje się poprzez oczekiwanie, błąd e-mail wymaga osiągalnego adresu i poprawnej dostawy. Sekrety lub dane wewnętrzne serwera e-mail nie powinny figurować w komunikacie o błędzie. Przypadek sukcesu został zweryfikowany na żywo przy użyciu prawdziwej `verification_id`. Powiązana wiadomość została odebrana przez własny testowy serwer SMTP (fake), a sześciocyfrowy kod odczytano z rzeczywistej treści e-mail. Ponadto zaobserwowano negatywny przypadek 429 po wielokrotnych wywołaniach. Dokładnie ten dowód można przytoczyć; z niego nie wynika jeszcze pomyślnie zakończony wniosek o dostęp lub transakcja płatności.
Uwierzytelnianie i zabezpieczenia
Uwierzytelnianie nie jest wymagane
strictLimiter: 10 zapytań / 15 minut, powiązanie z adresem IP.
Limit żądań: 10 Anfragen pro 15 Minuten (IP-basiert)
Idempotentny: Nie
Parametry
email(body, string, wymagane)— Adres e-mail do weryfikacjiPrzykładowe żądanie
{"email":"max@example.com"}Przykładowa odpowiedź
{"ok":true,"verification_id":"<UUID>","expires_in_minutes":10,"resend_cooldown_seconds":60}Kody błędów
429 RATE_LIMIT_EXCEEDED — Zbyt wiele zapytań do tego wrażliwego punktu końcowego.502 MAIL_NOT_SENT — Nie udało się wysłać kodu potwierdzenia (błąd dostarczenia wiadomości e-mail).Dowód z testu na żywo
Sukces (200, prawdziwy verification_id) zweryfikowano na żywo; powiązaną wiadomość e-mail odebrano na własnym fikcyjnym serwerze SMTP, 6-cyfrowy kod odczytano z rzeczywistej treści wiadomości. Przypadek negatywny 429 zaobserwowano po wielokrotnych wywołaniach.