Primesti o pereche de chei
client_key identifica aplicatia si circula prin URL-uri. api_key ramane in backend si nu ajunge niciodata in browser.
Utilizatorul se autentifica o singura data cu certificatul, la ANAF. Tokenul rezultat ramane aici, criptat, si se reinnoieste singur. Aplicatiile cer acces la el, nu il detin.
Aplicatia trimite utilizatorul la broker, brokerul il duce la ANAF pentru autentificarea cu certificat, iar tokenul rezultat ramane in custodia brokerului.
Autorizarea catre Spatiul Privat Virtual porneste din aplicatia pe care o folosesti. Aceasta adresa este doar pasul prin care trece browserul tau, cateva secunde, in drum spre ANAF.
Nu deschide linkuri catre aceasta adresa primite pe email sau in chat. Un flux de autorizare corect incepe intotdeauna dintr-o aplicatie in care esti deja autentificat.
client_key identifica aplicatia si circula prin URL-uri. api_key ramane in backend si nu ajunge niciodata in browser.
Redirect catre /auth/anaf/start, cu un return_url din lista permisa si un client_state generat de tine.
Compara client_state cu cel din sesiunea utilizatorului inainte de orice altceva. Daca difera, opreste fluxul.
POST /broker/exchange. Codul este de unica folosinta si expira in cinci minute. Tokenul ANAF ramane la broker.
/auth/anaf/start
Porneste autorizarea
/broker/exchange
Schimba codul pe token
/broker/token
Token proaspat, reinnoit automat
/broker/session/:id
Starea unei sesiuni
Accesul se acorda pe aplicatie. Cere o pereche de chei si adaugarea callback-ului tau in lista permisa de la echipa care administreaza brokerul; ghidul de integrare vine impreuna cu ele.