OAuth 2.0
Authorization Code + PKCE — לתוסף חנות שהלקוח מחבר בעצמו.
VUZ מפעיל זרימת OAuth 2.0 סטנדרטית מסוג Authorization Code עם PKCE (RFC 7636), על שירות
oauth-server נפרד. זו הזרימה שבה משתמש היום תוסף ה-WooCommerce.
פנו ל-VUZ (developers@vuz.co.il) לקבלת כתובת ה-oauth-server לסביבה שלכם ולרישום
האינטגרציה שלכם כ-OAuth client. בסביבת פיתוח מקומית ברירת המחדל היא http://localhost:3022.
הזרימה בקצרה
- יוצרים זוג PKCE (
code_verifier+code_challenge) - מפנים את הלקוח ל-
GET /oauth/authorizeעםclient_id,redirect_uri,scope,code_challenge,state - הלקוח מתחבר, בוחר עסק (אם יש לו כמה), ומאשר את ההרשאות במסך הסכמה
- VUZ מפנה בחזרה עם
code— מחליפים אותו ב-POST /oauth/token(grant_type=authorization_code) לקבלתaccess_token(vuz_at_..., תוקף שעה) ו-refresh_token(vuz_rt_...) - קוראים ל-API עם
Authorization: Bearer vuz_at_...
רענון (Refresh)
access_token פג תוקף אחרי שעה. מחליפים אותו לפני כן עם grant_type=refresh_token.
טוקני רענון מתחלפים בכל שימוש — שימוש בטוקן רענון ישן נחשב כניסיון גניבה וגורם לביטול
כל משפחת הטוקנים; יש להתחיל את זרימת ה-authorize מחדש.
ביטול
POST /oauth/revoke. הלקוח יכול גם לבטל גישה בכל רגע מלוח הבקרה שלו — האינטגרציה שלכם
צריכה לטפל ב-401 token_revoked פתאומי ולהפעיל מחדש את זרימת החיבור.
הרשאות (Scopes)
מודל זהה למודל ההרשאות הקנוני המשותף עם מפתחות API — 50 הרשאות בתבנית
resource:action — ראו אימות ← הרשאות (באנגלית).

