OrbitSenderDocs

Fastlogin (SSO delegado)

Gere um link de uso único que abre o painel do OrbitSender já logado para o usuário que autorizou o seu app.

O Fastlogin permite gerar um link que abre o painel do OrbitSender já logado para o usuário que autorizou o seu app. É o "abrir no OrbitSender" a partir do produto do parceiro: em vez de pedir que a pessoa faça login de novo, você redireciona direto para uma sessão ativa.

O recurso é controlado pelo scope fastlogin:create e é exclusivo de parceiro — nunca funciona com api-key.

Como funciona

Obtenha o token de acesso do usuário

Você precisa de um access_token (orb_at_...) obtido via OAuth com o scope fastlogin:create aprovado e consentido. Veja chamar a API.

Faça POST /api/external/partner/fastlogin com o Authorization: Bearer do usuário. Gere o link na hora em que o usuário clica em "abrir no OrbitSender".

Redirecione o usuário para a url

A resposta traz uma url pronta. Redirecione o navegador do usuário imediatamente — o código expira em 120 segundos.

Chamada

curl -X POST https://api.orbitsender.com/api/external/partner/fastlogin \
  -H "Authorization: Bearer orb_at_..."

Resposta:

{
  "success": true,
  "url": "https://app.orbitsender.com/auth/fastlogin?code=orb_fl_...",
  "expires_in": 120
}

Basta redirecionar o usuário para o valor de url. Ao abrir, o OrbitSender troca o código orb_fl_... por uma sessão logada.

Código de uso único e efêmero

O código orb_fl_... embutido na url é de uso único e expira em 120 segundos. Guardamos apenas o SHA-256 do código — nunca o valor em claro. Por isso, gere o link no momento do clique e redirecione na hora; não pré-gere nem estoque links.

Sessão de-escalada — não é acesso total

A sessão criada via fastlogin é de-escalada (via=fastlogin). Dentro dela o usuário não pode:

  • trocar a senha;
  • mexer em credenciais, API keys ou integrações;
  • gerenciar os apps conectados (incluindo revogar o seu).

A sessão também é curta e não-renovável: dura até 4 horas e não pode ser prorrogada (o /auth/refresh recusa sessões de fastlogin). Para uma nova sessão, gere outro link. Além disso, o fastlogin é exclusivo de parceiro: nunca vale para api-key.

Fluxo sugerido

  • Coloque um botão "Abrir no OrbitSender" no seu produto.
  • No clique, o seu backend chama POST /api/external/partner/fastlogin com o Bearer daquele usuário.
  • Redirecione o navegador do usuário para a url retornada imediatamente.
  • Não pré-gere nem armazene links: como o código dura 120s e é de uso único, um link estocado provavelmente estará expirado ou inválido quando for usado.

Referência

Nesta página