Skip to main content
POST
Confirm and enable TOTP MFA
Validates a TOTP code against the secret issued by Begin MFA Setup, enables MFA for the logged-in user, and returns a fresh set of ten one-time backup codes. The backup codes are shown exactly once — only their hashes are stored — so display them to the user immediately. Any backup codes from a previous enrollment are replaced. After this call, logins complete via Complete an MFA Login. Requires a logged-in user session; API-key callers receive 401.

Body Parameters

Example Request

Example Response

Fields

Errors

Errors use the standard envelope — see Errors.

Authorizations

recurso_session
string
cookie
required

Dashboard user session cookie (httpOnly) issued by POST /auth/register and POST /auth/login. v1 endpoints accept EITHER this cookie or the tenant API key (bearerAuth).

Body

application/json
code
string
required

Response

MFA enabled; one-time backup codes returned.

mfa_enabled
boolean
backup_codes
string[]