Saltar a contenido

Autenticación

Producto: OpenBooking | Módulo: Integración API | Última actualización: 2026-08-12

Introducción

Los endpoints protegidos usan tokens Bearer. Se obtienen iniciando sesión y se envían en la cabecera Authorization de cada petición.


Iniciar sesión

POST /api/auth/login
Content-Type: application/json

{
  "email": "usuario@ejemplo.cl",
  "password": "su-contraseña",
  "device_name": "app-ios"
}

Respuesta:

{
  "access_token": "1|abc123...",
  "user": { "id": 42, "first_name": "Ana", "email": "usuario@ejemplo.cl" },
  "status": 1
}

ℹ️ Nota: device_name es obligatorio. Identifica el token emitido, lo que permite tener varias sesiones activas —web, móvil— y revocarlas por separado.


Usar el token

GET /api/auth/me
Authorization: Bearer 1|abc123...

Todas las peticiones a endpoints protegidos deben incluir esta cabecera.

⚠️ Advertencia: El token da acceso completo a la cuenta. No lo escriba en el código fuente, no lo registre en logs y no lo exponga en el navegador más de lo necesario. En aplicaciones móviles, guárdelo en el almacén seguro del sistema operativo.


Endpoints de sesión

Método Ruta Qué hace
POST /api/auth/login Inicia sesión y entrega el token
POST /api/auth/register Registra un usuario nuevo
POST /api/auth/logout Cierra la sesión y revoca el token
POST /api/auth/refresh Renueva el token
GET /api/auth/me Datos del usuario autenticado
POST /api/auth/me Actualiza el perfil
POST /api/auth/change-password Cambia la contraseña

Recuperación de contraseña

Método Ruta
POST /api/forgot-password
POST /api/reset-password

Registro

POST /api/auth/register
Content-Type: application/json

{
  "first_name": "Ana",
  "last_name": "Pérez",
  "email": "ana@ejemplo.cl",
  "password": "...",
  "password_confirmation": "..."
}

ℹ️ Nota: El registro puede estar deshabilitado en la instalación. En ese caso la API responde con el error correspondiente en vez de crear el usuario.


Errores frecuentes

Situación Respuesta
Credenciales incorrectas Error con código invalid_credentials
Falta device_name Error de validación
Token ausente o inválido No autenticado
Token revocado No autenticado

Buenas prácticas

  1. Un token por dispositivo, con device_name descriptivo.
  2. Cierre sesión al terminar: revoca el token del lado del servidor.
  3. Maneje el token expirado renovando o pidiendo credenciales de nuevo.
  4. Use siempre HTTPS: sin él, el token viaja legible.

¿Necesita ayuda adicional? Contacte a soporte: soporte@openx.cl