Autenticação
Use tokens de API em integrações e no Galileo. O console web usa cookies de sessão HTTP-only.
Token de API
- Entre no Hashiro.
- Abra Minha conta.
- Gere a chave de API e copie-a imediatamente.
- Armazene como variável privada ou segredo.
O token é exibido uma vez. Gerar outro invalida o anterior. As permissões e o escopo são herdados do usuário.
curl --fail-with-body \
-H "X-HASHIRO-TOKEN: $HASHIRO_TOKEN" \
https://api.hashiro.ai/api/organizations/meProvedores e clientes usam o mesmo cabeçalho e a mesma base de produção. O Galileo lê api_key na configuração.
POST /users/generateToken gera um token substituto para o usuário autenticado. Como rotaciona uma credencial, use a interface para a configuração inicial e não chame esse endpoint apenas para testar conectividade.
Sessões do navegador
POST /auth/signin aceita:
{
"email": "[email protected]",
"password": "your-password"
}A resposta pode exigir MFA ou alteração de senha antes do acesso completo. access_token e refresh_token gerenciam a sessão. O refresh token renova o acesso expirado. GET /auth/logout encerra a sessão.
MFA
| Método | Caminho | Finalidade |
|---|---|---|
| GET | /auth/otp/create | Iniciar configuração TOTP na sessão autenticada |
| POST | /auth/otp/create | Validar configuração e ativar MFA |
| POST | /auth/otp/validate | Concluir MFA no login |
| POST | /users/otp/enable | Iniciar configuração autenticada |
| POST | /users/otp/reset | Redefinir a própria MFA quando permitido |
| POST | /users/otp/disable | Desativar quando a política permitir |
Use o console para o fluxo completo. A verificação OTP tem limite de tentativas e pode ser obrigatória pela política da organização.
Recuperar e alterar senha
| Método | Caminho | Corpo |
|---|---|---|
| POST | /auth/password-reset/request | {"email":"[email protected]"} |
| POST | /auth/password-reset/confirm | {"token":"RESET_TOKEN","password":"NEW_PASSWORD"} |
| POST | /users/me/change-password | {"currentPassword":"CURRENT_PASSWORD","newPassword":"NEW_PASSWORD"} |
A recuperação usa o token enviado por email. Usuários provisionados podem precisar trocar a senha no primeiro acesso.
Aceitar convite
POST /auth/register recebe o token de convite e os campos necessários. Ativa uma conta convidada e não é um endpoint geral para criação pública de organizações.
Falhas comuns
Um token inválido falha na autenticação. Um token válido ainda pode receber 403 por falta de autorização. Regenere tokens expostos e atualize as integrações correspondentes.