Přeskočit obsah
P
API pro partnery
Napojení vlastní aplikace — přístup, autentizace a endpointy
API pro partnery / Začínáme

Začínáme#

Od nuly k prvnímu požadavku.

1. Přihlaste se#

curl -X POST https://vas-web.cz/api/system/auth/login \
  -d "username=vas-ucet" \
  -d "password=vase-heslo"

Tělo musí být formulářové, ne JSON

Přihlašovací endpointy čtou application/x-www-form-urlencoded. JSON tělo nepřečtou a přihlášení selže.

Odpověď:

{
  "success": true,
  "message": null,
  "exception": null,
  "data": {
    "user": { },
    "token": "<access token>",
    "refreshToken": "<refresh token>",
    "payload": { }
  },
  "code": 0
}

2. Zavolejte první čtení#

curl "https://vas-web.cz/api/blog/article/get-all?limit=5&computeTotalCount=1" \
  -H "Authorization: Bearer <access token>"

Bez computeTotalCount=1 je totalCount nula

Není to prázdný výsledek, jen se nepočítal.

3. Rozbalte odpověď#

Data nejsou v items. V items jsou jen odkazy; skutečné hodnoty jsou v _references. Podrobně Formát odpovědi.

4. Obnovujte token#

Přístupový token platí 15 minut. Pak se obnoví:

curl -X POST https://vas-web.cz/api/system/auth/refresh \
  -d "refreshToken=<refresh token>"

Vrátí nový pár — starý refresh token přestane platit.

Uložte si nový refresh token, jinak se odhlásíte

Použití starého po obnově vyhodnotí systém jako krádež a zneplatní celou větev.

Checklist před ostrým provozem#

  • Parametry posíláte v adrese, ne v těle.
  • Parser rozlišuje dva tvary odpovědi.
  • Kontrolujete success, ne jen kód HTTP.
  • Kontrolujete Content-Type — chyby 404 a 500 vracejí HTML.
  • Umíte zpracovat 401 kdykoli, ne až po vypršení.
  • Vaše doména je zapsaná v povolených původech.
  • Počítáte s limitem na přihlašovacích endpointech.

Volání ze serveru versus z prohlížeče#

Ze serveru Z prohlížeče
CORS neplatí musíte být na seznamu
Token v hlavičce v hlavičce
Retry-After přečtete nepřečtete — hlavička není zveřejněná