POST/api/auth/login

Meld 'n gebruiker aan en reik 'n Session JWT en Refresh Token uit. Dit is die bevestigde pad vir Dashboard-auth; daar is geen aparte algemene Developer API Key-stelsel nie.

Verifikasie en sekuriteit

Geen verifikasie vereis nie

Progressiewe brute-force-beperking per e-pos/gebruikersnaam (authGuard) -- 10 mislukte pogings binne 5 minute lei tot toenemende vertraging; vanaf 30 word 'n blokkering toegepas.

Idempotent: Nee

Parameters

identifier(body, string, vereis)E-posadres of gebruikersnaam
password(body, string, vereis)Wagwoord

Voorbeeldversoek

{"identifier":"user@example.com","password":"JouWagwoord"}

Voorbeeldrespons

{"ok":true,"token":"<JWT, geldig 12h>","refreshToken":"<Refresh-Token, geldig 7 dae, eenmalig bruikbaar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Foutkodes

401 INVALID_CREDENTIALSE-pos/gebruikersnaam of wagwoord is verkeerd.
429 RATE_LIMIT_EXCEEDEDTe veel mislukte pogings vir hierdie Identifier of IP.

Bewys van live-toets

Sukses (200, ware JWT + Refresh Token) en negatiewe geval (401 met verkeerde wagwoord) teen 'n geïsoleerde toetsstack geverifieer.

Verifikasie