Ga naar hoofdinhoud

Authenticatie

Overzicht

Klantel gebruikt JWT-cookies voor authenticatie, niet API-keys. De sessie wordt server-side opgeslagen voor intrekkingsmogelijkheid.

Sessie-mechanisme

POST /login

JWT aanmaken (HS256, 8 uur geldig)

httpOnly cookie "klantel-session" plaatsen

Elke request: cookie automatisch meegestuurd

Server verifieert JWT + controleert sessie in DB
EigenschapWaarde
Naamklantel-session
AlgoritmeHS256
Geldigheid8 uur
httpOnlyJa (niet toegankelijk voor JavaScript)
SecureJa (alleen HTTPS)
SameSitelax

Intrekbare sessies

Klantel slaat sessies ook op in de database. Dit maakt het mogelijk:

  • Alle sessies van een gebruiker te beëindigen bij wachtwoordwijziging
  • Sessies te intrekken bij verdacht gedrag
  • Inzicht te geven in actieve sessies

Inloggen

POST /login
Content-Type: application/x-www-form-urlencoded

loginNaam=gebruikersnaam&wachtwoord=...

Bij succes: 302 Found + Set-Cookie: klantel-session=...

Uitloggen

POST /logout

De sessie wordt onmiddellijk ingetrokken in de database. De cookie wordt verwijderd.

Server Actions en beveiliging

Server Actions zijn publieke HTTP-eindpunten. De cookie beschermt hen niet automatisch. Elke action begint met een expliciete sessiecheck:

const { tenantId, gebruikerId } = await requireSession();
// of voor beheerdersfuncties:
const { tenantId } = await requireAdmin();

Verwante pagina's