Autenticación¶
Producto: OpenBooking | Módulo: Integración API | Última actualización: 2026-08-12
Introducción¶
Los endpoints protegidos usan tokens Bearer. Se obtienen iniciando sesión y se envían en la cabecera Authorization de cada petición.
Iniciar sesión¶
POST /api/auth/login
Content-Type: application/json
{
"email": "usuario@ejemplo.cl",
"password": "su-contraseña",
"device_name": "app-ios"
}
Respuesta:
{
"access_token": "1|abc123...",
"user": { "id": 42, "first_name": "Ana", "email": "usuario@ejemplo.cl" },
"status": 1
}
ℹ️ Nota:
device_namees obligatorio. Identifica el token emitido, lo que permite tener varias sesiones activas —web, móvil— y revocarlas por separado.
Usar el token¶
GET /api/auth/me
Authorization: Bearer 1|abc123...
Todas las peticiones a endpoints protegidos deben incluir esta cabecera.
⚠️ Advertencia: El token da acceso completo a la cuenta. No lo escriba en el código fuente, no lo registre en logs y no lo exponga en el navegador más de lo necesario. En aplicaciones móviles, guárdelo en el almacén seguro del sistema operativo.
Endpoints de sesión¶
| Método | Ruta | Qué hace |
|---|---|---|
POST |
/api/auth/login |
Inicia sesión y entrega el token |
POST |
/api/auth/register |
Registra un usuario nuevo |
POST |
/api/auth/logout |
Cierra la sesión y revoca el token |
POST |
/api/auth/refresh |
Renueva el token |
GET |
/api/auth/me |
Datos del usuario autenticado |
POST |
/api/auth/me |
Actualiza el perfil |
POST |
/api/auth/change-password |
Cambia la contraseña |
Recuperación de contraseña¶
| Método | Ruta |
|---|---|
POST |
/api/forgot-password |
POST |
/api/reset-password |
Registro¶
POST /api/auth/register
Content-Type: application/json
{
"first_name": "Ana",
"last_name": "Pérez",
"email": "ana@ejemplo.cl",
"password": "...",
"password_confirmation": "..."
}
ℹ️ Nota: El registro puede estar deshabilitado en la instalación. En ese caso la API responde con el error correspondiente en vez de crear el usuario.
Errores frecuentes¶
| Situación | Respuesta |
|---|---|
| Credenciales incorrectas | Error con código invalid_credentials |
Falta device_name |
Error de validación |
| Token ausente o inválido | No autenticado |
| Token revocado | No autenticado |
Buenas prácticas¶
- Un token por dispositivo, con
device_namedescriptivo. - Cierre sesión al terminar: revoca el token del lado del servidor.
- Maneje el token expirado renovando o pidiendo credenciales de nuevo.
- Use siempre HTTPS: sin él, el token viaja legible.
¿Necesita ayuda adicional? Contacte a soporte: soporte@openx.cl