Začínáme#
Od nuly k prvnímu požadavku.
1. Přihlaste se#
curl -X POST https://vas-web.cz/api/system/auth/login \
-d "username=vas-ucet" \
-d "password=vase-heslo"
Tělo musí být formulářové, ne JSON
Přihlašovací endpointy čtou application/x-www-form-urlencoded. JSON tělo
nepřečtou a přihlášení selže.
Odpověď:
{
"success": true,
"message": null,
"exception": null,
"data": {
"user": { },
"token": "<access token>",
"refreshToken": "<refresh token>",
"payload": { }
},
"code": 0
}
2. Zavolejte první čtení#
curl "https://vas-web.cz/api/blog/article/get-all?limit=5&computeTotalCount=1" \
-H "Authorization: Bearer <access token>"
Bez computeTotalCount=1 je totalCount nula
Není to prázdný výsledek, jen se nepočítal.
3. Rozbalte odpověď#
Data nejsou v items. V items jsou jen odkazy; skutečné hodnoty jsou
v _references. Podrobně Formát odpovědi.
4. Obnovujte token#
Přístupový token platí 15 minut. Pak se obnoví:
Vrátí nový pár — starý refresh token přestane platit.
Uložte si nový refresh token, jinak se odhlásíte
Použití starého po obnově vyhodnotí systém jako krádež a zneplatní celou větev.
Checklist před ostrým provozem#
- Parametry posíláte v adrese, ne v těle.
- Parser rozlišuje dva tvary odpovědi.
- Kontrolujete
success, ne jen kód HTTP. - Kontrolujete
Content-Type— chyby 404 a 500 vracejí HTML. - Umíte zpracovat 401 kdykoli, ne až po vypršení.
- Vaše doména je zapsaná v povolených původech.
- Počítáte s limitem na přihlašovacích endpointech.
Volání ze serveru versus z prohlížeče#
| Ze serveru | Z prohlížeče | |
|---|---|---|
| CORS | neplatí | musíte být na seznamu |
| Token | v hlavičce | v hlavičce |
Retry-After |
přečtete | nepřečtete — hlavička není zveřejněná |