> ## Documentation Index
> Fetch the complete documentation index at: https://developers.tiendadepuntos.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Validar el código ingresado por el cliente

> Verifica el código de 4 dígitos que el cliente dice tener en pantalla. Acepta el código de la ventana actual y, durante los primeros 5 segundos de una ventana nueva, también el de la anterior, para no penalizar a quien tipea justo en el cambio.

Si el código no coincide devuelve 400.



## OpenAPI

````yaml /api-reference/openapi.json post /external/validation-code/{qrId}/validate
openapi: 3.0.0
info:
  title: API de Tienda de Puntos
  description: >-
    API pública de Tienda de Puntos. Permite sumar puntos por compra, consultar
    clientes, validar canjes y consumir cupones desde tu POS, ERP o e-commerce.


    Todas las llamadas se autentican con el header `x-api-key`.
  version: 0.0.1
  contact: {}
servers:
  - url: https://api.tiendadepuntos.com
    description: Producción
  - url: https://apidev.tiendadepuntos.com
    description: Desarrollo
security:
  - ApiKeyAuth: []
tags: []
paths:
  /external/validation-code/{qrId}/validate:
    post:
      tags:
        - Códigos de validación
      summary: Validar el código ingresado por el cliente
      description: >-
        Verifica el código de 4 dígitos que el cliente dice tener en pantalla.
        Acepta el código de la ventana actual y, durante los primeros 5 segundos
        de una ventana nueva, también el de la anterior, para no penalizar a
        quien tipea justo en el cambio.


        Si el código no coincide devuelve 400.
      operationId: ExternalValidationCodeController_validateCode
      parameters:
        - name: qrId
          required: true
          in: path
          description: ID del QR
          schema:
            type: number
      requestBody:
        required: true
        content:
          application/json:
            schema:
              $ref: '#/components/schemas/ValidateCodeInputDto'
      responses:
        '201':
          description: >-
            El código es correcto. El envelope trae `status: 200` aunque el
            código HTTP sea 201.
          content:
            application/json:
              schema:
                type: object
                properties:
                  success:
                    type: boolean
                    example: true
                  status:
                    type: integer
                    example: 201
                  message:
                    type: string
                    example: Request was successful
                  data:
                    type: object
                    properties:
                      valid:
                        type: boolean
                        example: true
                required:
                  - success
                  - status
                  - message
        '400':
          description: El cuerpo o los parámetros no pasaron la validación.
          content:
            application/json:
              schema:
                type: object
                properties:
                  statusCode:
                    type: integer
                    example: 400
                  timestamp:
                    type: string
                    format: date-time
                    example: '2026-07-31T14:05:12.431Z'
                  path:
                    type: string
                    example: /external/tags/add
                  method:
                    type: string
                    example: POST
                  message:
                    type: string
                    example: Error de validación
                  errors:
                    type: array
                    nullable: true
                    items:
                      type: object
                  data:
                    type: object
                    nullable: true
        '404':
          description: >-
            Falta el header `x-api-key` (`Api Key is required`) o la API key no
            corresponde a ningún comercio (`Business not found`). También se usa
            cuando el recurso pedido no existe.
          content:
            application/json:
              schema:
                type: object
                properties:
                  statusCode:
                    type: integer
                    example: 404
                  timestamp:
                    type: string
                    format: date-time
                    example: '2026-07-31T14:05:12.431Z'
                  path:
                    type: string
                    example: /external/tags/add
                  method:
                    type: string
                    example: POST
                  message:
                    type: string
                    example: Api Key is required
                  errors:
                    type: array
                    nullable: true
                    items:
                      type: object
                  data:
                    type: object
                    nullable: true
        '429':
          description: >-
            Rate limit fijo de 10 intentos por minuto por comercio, para frenar
            fuerza bruta sobre un código de 4 dígitos.
          content:
            application/json:
              schema:
                type: object
                properties:
                  success:
                    type: boolean
                    example: false
                  status:
                    type: integer
                    example: 429
                  message:
                    type: string
                    example: Rate limit excedido. Intente más tarde.
      security:
        - ApiKeyAuth: []
components:
  schemas:
    ValidateCodeInputDto:
      type: object
      properties:
        code:
          type: string
          description: Código de 4 dígitos ingresado por el cliente
          example: '4821'
      required:
        - code
  securitySchemes:
    ApiKeyAuth:
      type: apiKey
      in: header
      name: x-api-key
      description: >-
        API key del comercio. Se genera desde el panel de Tienda de Puntos, en
        Configuración → Integraciones.

````