---
id: admin-verify-totp
title: "POST /api/site-admin/verify-totp — Подтвердить TOTP"
domain: admin
kind: api-method
http: "POST /api/site-admin/verify-totp"
---

# POST /api/site-admin/verify-totp — Подтвердить TOTP {#admin-verify-totp}

## Сводка

| Поле | Значение |
|---|---|
| **HTTP** | `POST /api/site-admin/verify-totp` |
| **Auth** | `—` |
| **Scope токена** | `read_write` |
| **PG-функции** | `api.admin_promote_session`, `api.get_totp_pending_session` |
| **Таблицы** | — |
| **SRM** | — (вне SRM, документировано по коду) |
| **RP (права)** | — |
| **Файл роута** | `server/routes/site-admin.js` |
| **Статус** | по коду (вне SRM) |

**Аргументы запроса** (best-effort из хендлера; путь-параметры опущены):

| Аргумент | Где | Обяз. | Заметка |
|---|---|---|---|
| `code` | body | | _подтвердить_ |
| `tempToken` | body | | _подтвердить_ |

**Коды ответов/ошибок** (из хендлера): `400`, `401` (+ `200`) — _уточнить причины вручную_

Это операция **site-admin**, и она **недоступна API-токену ни на каком scope**. Второй шаг входа в панель администратора платформы — человеческий: он открывает защищённую cookie-сессию, а не токенную. Агент сюда не ходит.

Путь `/api/site-admin/*` закрыт для Bearer-токенов в agent-gate (`server/auth/agentGate.js`) — не входит ни в read-, ни в write-allowlist (закрыто по умолчанию), поэтому вызов с `Authorization: Bearer tak_...` возвращает `403` (`Forbidden for token`). Markdown-зеркала нет.

Сам `verify-totp` — публичный шаг входа (`mw=-`). Принимает `tempToken` (из ответа [login](login.md#admin-login)) и `code` из аутентификатора; при успехе ставит cookie `admin_sid`:

```bash
curl -X POST https://specbuilder.vnimanie.ai/api/site-admin/verify-totp \
  -b admin-cookies.txt -c admin-cookies.txt \
  -H "Content-Type: application/json" \
  -d '{"tempToken":"0e1f2a3b-...","code":"123456"}'
```

**Тело запроса (JSON):**

| Поле | Тип | Обяз. | Назначение |
|---|---|---|---|
| `tempToken` | uuid | да | Промежуточный токен из ответа `login` (`step: totp`) |
| `code` | string | да | Текущий одноразовый код из аутентификатора |

**Ответ `200`** — сессия открыта:

```json
{ "step": "done", "admin": { "id": "9c8b7a6d-...", "email": "admin@example.com" } }
```

Неверный/просроченный код или истёкший `tempToken` → `401`.

<!-- gen:start:related -->
## Связанные
- [Конвенции](../../../shared/conventions.md#conventions) · [Роли](../../../shared/roles.md#roles) · [Ошибки](../../../shared/errors.md#errors) · [Глоссарий](../../../shared/glossary.md#glossary)
<!-- gen:end:related -->

---

Human view: https://docs.vnimanie.ai/specbuilder/v1/domains/admin/api/verify-totp/