Каждый клиентский SDK (Android, iOS, Web / QR) передаёт вашему приложению одноразовый код авторизации. Ваш сервер обменивает этот код у Server API Paspo ID на подтверждённые данные профиля пользователя — это единственное место, где учётные данные вообще разрешаются.
Исходный код: github.com/paspoid/server-api
Публичный справочник по этому API ещё пишется. Два эндпоинта ниже отражают то, что задокументировано в репозитории paspoid/server-api сегодня; форматы запросов/ответов будут дополнены по мере стабилизации API.
| Эндпоинт | Назначение |
|---|---|
GetKey | Проверяет/валидирует вызывающий сервис (ваш сервер) перед обменом кодов или проверкой токенов. |
Validate | Обменивает токен/код авторизации на список данных пользователя, запрошенных клиентом (телефон, e-mail, национальное удостоверение или Paspo ID). |
curl -X POST https://api.paspo.id/v1/verify \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{"token": "USER_AUTH_TOKEN"}'
YOUR_API_KEY выдаётся при подключении — см. Поддержку. Никогда не передавайте его клиенту; этот вызов должен выполняться только сервер-сервер.
GetKey/Validate вписываются в полный флоу входа — см. Как это работает.