Autenticación y sesiones
Del concepto a la integración. Cada decisión tiene una razón.
La activación de cada método se acuerda por cliente. La presencia de TOTP en la referencia no anuncia disponibilidad comercial; confirma su habilitación con Nyx.
Nyx es multi-cliente. Cada aplicación integradora tiene su propio cliente, su API key, sus métodos de autenticación habilitados y sus orígenes permitidos.
Hay dos credenciales distintas y confundirlas es el error de integración más común:
| Credencial | Qué identifica | Dónde va | Qué autoriza |
|---|---|---|---|
| API key | La aplicación | Cabecera x-api-key | Identificar al cliente durante el login. No autoriza custodia ni operaciones. |
| JWT de sesión | El usuario | Authorization: Bearer | Las rutas de custodia y de cuenta, siempre en nombre de ese usuario. |
El JWT es el accessToken que se pasa al SDK. Vive solo en memoria durante la sesión: no es una variable de entorno, no se persiste y no se escribe en logs ni en analítica.
Métodos de autenticación disponibles, activables por cliente: código de un solo uso por correo, Google OAuth, TOTP con aplicación de autenticación, y passkeys WebAuthn.
El SDK no gestiona el login. Espera un JWT ya emitido por Nyx.
