Broker de autorizare ANAF

Aplicatiile nu vorbesc direct cu ANAF. Brokerul sta la mijloc.

Utilizatorul se autentifica o singura data cu certificatul, la ANAF. Tokenul rezultat ramane aici, criptat, si se reinnoieste singur. Aplicatiile cer acces la el, nu il detin.

Cum circula autorizarea

Trei parti
aplicatia ta txoauth ANAF / SPV utilizatorul certificatul

Aplicatia trimite utilizatorul la broker, brokerul il duce la ANAF pentru autentificarea cu certificat, iar tokenul rezultat ramane in custodia brokerului.

Ai ajuns aici din greseala?

Pentru contribuabili
Nicio actiune necesara Nu ai nimic de facut pe aceasta pagina

Autorizarea catre Spatiul Privat Virtual porneste din aplicatia pe care o folosesti. Aceasta adresa este doar pasul prin care trece browserul tau, cateva secunde, in drum spre ANAF.

Nu deschide linkuri catre aceasta adresa primite pe email sau in chat. Un flux de autorizare corect incepe intotdeauna dintr-o aplicatie in care esti deja autentificat.

Integrarea unei aplicatii

Pentru dezvoltatori
1

Primesti o pereche de chei

client_key identifica aplicatia si circula prin URL-uri. api_key ramane in backend si nu ajunge niciodata in browser.

2

Trimiti utilizatorul la broker

Redirect catre /auth/anaf/start, cu un return_url din lista permisa si un client_state generat de tine.

3

Primesti un cod pe callback-ul tau

Compara client_state cu cel din sesiunea utilizatorului inainte de orice altceva. Daca difera, opreste fluxul.

4

Schimbi codul pe token, din backend

POST /broker/exchange. Codul este de unica folosinta si expira in cinci minute. Tokenul ANAF ramane la broker.

Accesul se acorda pe aplicatie. Cere o pereche de chei si adaugarea callback-ului tau in lista permisa de la echipa care administreaza brokerul; ghidul de integrare vine impreuna cu ele.