VUZDevelopers
Auth

OAuth 2.0

Authorization Code + PKCE — לתוסף חנות שהלקוח מחבר בעצמו.

VUZ מפעיל זרימת OAuth 2.0 סטנדרטית מסוג Authorization Code עם PKCE (RFC 7636), על שירות oauth-server נפרד. זו הזרימה שבה משתמש היום תוסף ה-WooCommerce.

פנו ל-VUZ (developers@vuz.co.il) לקבלת כתובת ה-oauth-server לסביבה שלכם ולרישום האינטגרציה שלכם כ-OAuth client. בסביבת פיתוח מקומית ברירת המחדל היא http://localhost:3022.

הזרימה בקצרה

  1. יוצרים זוג PKCE (code_verifier + code_challenge)
  2. מפנים את הלקוח ל-GET /oauth/authorize עם client_id, redirect_uri, scope, code_challenge, state
  3. הלקוח מתחבר, בוחר עסק (אם יש לו כמה), ומאשר את ההרשאות במסך הסכמה
  4. VUZ מפנה בחזרה עם code — מחליפים אותו ב-POST /oauth/token (grant_type=authorization_code) לקבלת access_token (vuz_at_..., תוקף שעה) ו- refresh_token (vuz_rt_...)
  5. קוראים ל-API עם Authorization: Bearer vuz_at_...

רענון (Refresh)

access_token פג תוקף אחרי שעה. מחליפים אותו לפני כן עם grant_type=refresh_token. טוקני רענון מתחלפים בכל שימוש — שימוש בטוקן רענון ישן נחשב כניסיון גניבה וגורם לביטול כל משפחת הטוקנים; יש להתחיל את זרימת ה-authorize מחדש.

ביטול

POST /oauth/revoke. הלקוח יכול גם לבטל גישה בכל רגע מלוח הבקרה שלו — האינטגרציה שלכם צריכה לטפל ב-401 token_revoked פתאומי ולהפעיל מחדש את זרימת החיבור.

הרשאות (Scopes)

מודל זהה למודל ההרשאות הקנוני המשותף עם מפתחות API — 50 הרשאות בתבנית resource:action — ראו אימות ← הרשאות (באנגלית).

On this page