Registro + OTP é a porta de entrada: sem verificar o telefone você não recebe a apiKey que abre o resto da API.
A Platform API separa autenticação de conta (registro/login + OTP) da autenticação de API (apiKey). Entenda cada etapa antes de automatizar onboarding com IA ou scripts.
O que é o verificationToken?
É um JWT temporário (~15 minutos) que a API devolve quando precisa de um segundo passo antes de liberar sessão ou API key. Não é a API key e não serve para enviar mensagens.
POST /v1/platform/verify confirma só o OTP de telefone do registro. Código TOTP do app autenticador (2FA) vai em POST /login, não em verify.
Credenciais no fluxo
Fluxo completo para agente ou script
1. Primeira conta e primeiro workspace
O primeiro workspace é criado automaticamente quando o telefone é verificado — você não chama POST /v1/workspaces nesse momento.
Guarde apiKey e workspaceId — a chave não é exibida de novo.
2. Criar um segundo workspace
Com a API key do primeiro workspace (escopo workspace:create ou escopos vazios no onboarding):
Limite de slots do plano → 403 WORKSPACE_SLOTS_LIMIT_REACHED.
3. Login e API key no workspace certo
Para contas que já existem, use login. Sem 2FA:
workspaceId opcional: se omitido com createApiKey: true, a API usa o workspace OWNER mais recente.
- Só workspaces onde você é OWNER ou ADMIN aceitam nova chave via login.
createApiKey: false → só sessionToken (útil para billing no browser ou GET /v1/platform/workspaces).
Listar todos os workspaces da conta (sessão):
Passo A — e-mail e senha:
Passo B — mesmo endpoint, com token do passo A + TOTP do app:
Alternativa: backupCode em vez de totpCode.
Registro (POST /v1/platform/register)
Campos principais:
email, password (mín. 10 caracteres), phone (internacional)
name — opcional
onboardingSurvey — persona e canais (enums fixos)
referralCode — opcional
Resposta: verificationToken, message, retryAfter. Em dev pode incluir devCode.
Survey de onboarding
Verificação (POST /v1/platform/verify)
Só para OTP de telefone após register:
Sucesso: apiKey, workspaceId (workspace inicial), user.
Login (POST /v1/platform/login)
Três modos no mesmo endpoint:
Boas práticas
- Nunca logue
apiKey ou verificationToken em stdout
- Trate
retryAfter antes de reenviar OTP
- Use
createApiKey: false se só precisa de sessionToken
- Após o onboarding, crie chaves restritas — Escopos
- Segundo workspace: Workspaces
Próximo: Quick start · Billing