Skip to content

Autenticação ​

Use tokens de API em integrações e no Galileo. O console web usa cookies de sessão HTTP-only.

Token de API ​

  1. Entre no Hashiro.
  2. Abra Minha conta.
  3. Gere a chave de API e copie-a imediatamente.
  4. Armazene como variável privada ou segredo.

O token é exibido uma vez. Gerar outro invalida o anterior. As permissões e o escopo são herdados do usuário.

bash
curl --fail-with-body \
  -H "X-HASHIRO-TOKEN: $HASHIRO_TOKEN" \
  https://api.hashiro.ai/api/organizations/me

Provedores e clientes usam o mesmo cabeçalho e a mesma base de produção. O Galileo lê api_key na configuração.

POST /users/generateToken gera um token substituto para o usuário autenticado. Como rotaciona uma credencial, use a interface para a configuração inicial e não chame esse endpoint apenas para testar conectividade.

Sessões do navegador ​

POST /auth/signin aceita:

json
{
  "email": "[email protected]",
  "password": "your-password"
}

A resposta pode exigir MFA ou alteração de senha antes do acesso completo. access_token e refresh_token gerenciam a sessão. O refresh token renova o acesso expirado. GET /auth/logout encerra a sessão.

MFA ​

MétodoCaminhoFinalidade
GET/auth/otp/createIniciar configuração TOTP na sessão autenticada
POST/auth/otp/createValidar configuração e ativar MFA
POST/auth/otp/validateConcluir MFA no login
POST/users/otp/enableIniciar configuração autenticada
POST/users/otp/resetRedefinir a própria MFA quando permitido
POST/users/otp/disableDesativar quando a política permitir

Use o console para o fluxo completo. A verificação OTP tem limite de tentativas e pode ser obrigatória pela política da organização.

Recuperar e alterar senha ​

MétodoCaminhoCorpo
POST/auth/password-reset/request{"email":"[email protected]"}
POST/auth/password-reset/confirm{"token":"RESET_TOKEN","password":"NEW_PASSWORD"}
POST/users/me/change-password{"currentPassword":"CURRENT_PASSWORD","newPassword":"NEW_PASSWORD"}

A recuperação usa o token enviado por email. Usuários provisionados podem precisar trocar a senha no primeiro acesso.

Aceitar convite ​

POST /auth/register recebe o token de convite e os campos necessários. Ativa uma conta convidada e não é um endpoint geral para criação pública de organizações.

Falhas comuns ​

Um token inválido falha na autenticação. Um token válido ainda pode receber 403 por falta de autorização. Regenere tokens expostos e atualize as integrações correspondentes.

Hashiro. Gestão Contínua de Exposição a Ameaças.