Comprueba el código del correo y abre sesión.
Revisado el 18 de septiembre de 2026
- Método: `POST`
- Ruta: `/v1/auth/email/verify`
- Autenticación: `propia`
Igual que `POST /v1/auth/whatsapp/verify`: un solo uso, cinco minutos, y código incorrecto, reto inexistente y reto vencido responden lo mismo.
Qué hace con el código depende de con qué llega:
- Sin sesión: encuentra la cuenta cuya identidad `email` es
ese correo, o la crea con `nombre`, y abre sesión. `cuenta_nueva`
dice cuál de las dos fue.
- Con sesión, y el correo es el `correo` del perfil: lo marca
verificado (`correo_verificado: true`) y cuenta como
reautenticación reciente. No abre otra sesión.
- **Con sesión, y el correo es una identidad de la misma
cuenta**: reautenticación reciente.
- Con sesión, y el correo es de otra cuenta o de ninguna: no
vincula ni cambia de cuenta —eso es decisión explícita de
`POST /v1/me/identities`— y responde 200 igual, porque el código
era válido; lo que no hace es tocar nada. El cuerpo y la ausencia
de `Set-Cookie` son los mismos que al reautenticar —`cuenta_nueva`
es `false` en los dos—, para no decir de quién es el correo
(ADR-034).
`nombre` se ignora cuando la cuenta ya existe, por lo mismo que en WhatsApp: cambiar de nombre es otra operación.
Respuestas
- `200`: Código correcto; la sesión queda abierta o reautenticada. `cuenta_nueva` es `true` solo cuando esta petición creó la cuenta, que es algo que solo puede pasar sin sesión.
- `400`: Código incorrecto, vencido o sin reto en curso.
- `429`: Se agotaron los intentos de este código.
- `default`: referencia compartida: #/components/responses/Problem
¿Te sirvió este artículo?