Índice

Autenticación

Revisado el 18 de septiembre de 2026

  • Rutas públicas comprobadas: `POST /v1/auth/whatsapp/start`,

`POST /v1/auth/whatsapp/verify`, `POST /v1/auth/email/start`,
`POST /v1/auth/email/verify`, `POST /v1/auth/passkeys/login`,

`POST /v1/auth/logout`

  • Rutas con sesión comprobadas: `GET /v1/me`, `GET /v1/me/favorites`,

`GET /v1/me/businesses`

Para las operaciones de usuario final, la sesión se abre en el navegador con la
cookie segura de Cerca. Un cliente de API no debe copiar ni fabricar esa cookie.

Las operaciones protegidas responden `401` cuando no hay una sesión válida.

El inicio por WhatsApp o correo usa dos pasos: iniciar el reto y verificar el
código. Las passkeys usan un desafío WebAuthn. Las entradas federadas redirigen al

proveedor y vuelven a Cerca con el callback de la operación.

Las rutas de negocio y cuenta pueden exigir aceptación legal vigente,
reautenticación reciente, `If-Match` o `Idempotency-Key`, según la operación. El

contrato OpenAPI es la fuente exacta de cada requisito; no envíes una cabecera de

otro endpoint por intuición.

Autenticación — Ayuda — Cerca