POST/api/public/access-request/email/start-verification
Надсилає 6-значний код підтвердження, дійсний 10 хвилин, на вказану адресу електронної пошти — перший крок перед поданням заявки на доступ.
`POST /api/public/access-request/email/start-verification` запускає перевірку електронної пошти для публічного запиту на доступ. Запит не потребує входу в систему й містить адресу, яку потрібно перевірити, у полі тіла `email`. У разі успішної обробки система надсилає шестизначний код підтвердження, дійсний десять хвилин. Відповідь містить `ok`, `verification_id`, `expires_in_minutes` і `resend_cooldown_seconds`. `verification_id` потрібно використовувати разом із тією самою адресою ел. пошти та отриманим кодом у наступному маршруті Verify. Це не токен входу, і його не можна зберігати як постійний ідентифікатор користувача чи публічно протоколювати. Кінцева точка не є ідемпотентною. Кілька успішних викликів можуть створити кілька процесів перевірки або нові коди. Тому діє суворе обмеження на основі IP — десять запитів протягом 15 хвилин. Крім того, відповідь вказує на блокування повторного надсилання на 60 секунд. Протягом цього часу інтерфейс не повинен ініціювати повторне надсилання й має зрозуміло показувати час очікування, що залишився. Якщо обмеження перевищено, маршрут відповідає `429 RATE_LIMIT_EXCEEDED`. Якщо код неможливо надіслати через помилку доставки, задокументовано `502 MAIL_NOT_SENT`. Ці випадки слід обробляти окремо: обмеження частоти знімається очікуванням, помилка пошти потребує досяжної адреси та справної доставки. Секретам або внутрішнім даним поштового сервера не місце в повідомленні про помилку. Успішний випадок перевірено наживо зі справжнім `verification_id`. Відповідне повідомлення було отримано через власний Fake-SMTP-сервер, а шестизначний код прочитано з реального вмісту ел. листа. Крім того, після повторних викликів спостерігався негативний випадок 429. Саме цей доказ можна наводити; з нього ще не випливає успішно завершений запит на доступ чи платіжна операція.
Автентифікація та захист
Автентифікація не потрібна
strictLimiter: 10 запитів / 15 хвилин, прив'язано до IP.
Обмеження частоти запитів: 10 Anfragen pro 15 Minuten (IP-basiert)
Ідемпотентний: Ні
Параметри
email(body, string, обов'язково)— Електронна пошта для підтвердженняПриклад запиту
{"email":"max@example.com"}Приклад відповіді
{"ok":true,"verification_id":"<UUID>","expires_in_minutes":10,"resend_cooldown_seconds":60}Коди помилок
429 RATE_LIMIT_EXCEEDED — Занадто багато запитів до цього чутливого ендпоінта.502 MAIL_NOT_SENT — Не вдалося відправити код підтвердження (помилка доставки електронної пошти).Доказ живого тесту
Успіх (200, справжній verification_id) успішно верифіковано; відповідний електронний лист отримано через власний фейковий SMTP-сервер, 6-значний код витягнуто з реального вмісту електронного листа. Спостерігали негативний випадок 429 після багаторазових викликів.