Server API

Проверка кодов авторизации и получение данных пользователя на вашем бэкенде.

Каждый клиентский SDK (Android, iOS, Web / QR) передаёт вашему приложению одноразовый код авторизации. Ваш сервер обменивает этот код у Server API Paspo ID на подтверждённые данные профиля пользователя — это единственное место, где учётные данные вообще разрешаются.

Исходный код: github.com/paspoid/server-api

Справочник пополняется

Публичный справочник по этому API ещё пишется. Два эндпоинта ниже отражают то, что задокументировано в репозитории paspoid/server-api сегодня; форматы запросов/ответов будут дополнены по мере стабилизации API.

Эндпоинты

ЭндпоинтНазначение
GetKeyПроверяет/валидирует вызывающий сервис (ваш сервер) перед обменом кодов или проверкой токенов.
ValidateОбменивает токен/код авторизации на список данных пользователя, запрошенных клиентом (телефон, e-mail, национальное удостоверение или Paspo ID).

Пример: проверка токена

curl -X POST https://api.paspo.id/v1/verify \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{"token": "USER_AUTH_TOKEN"}'

YOUR_API_KEY выдаётся при подключении — см. Поддержку. Никогда не передавайте его клиенту; этот вызов должен выполняться только сервер-сервер.

Заметки о безопасности

  • Относитесь к коду авторизации/токену так же, как к ссылке для сброса пароля: одноразовый, короткоживущий и никогда не логируется.
  • Nonce, который генерирует ваш сервер перед вызовом клиентского SDK, — ваша защита от replay-атак; всегда проверяйте его на сервере при обмене полученного кода.
  • Где GetKey/Validate вписываются в полный флоу входа — см. Как это работает.