POST/api/auth/login
Meld 'n gebruiker aan en reik 'n Session JWT en Refresh Token uit. Dit is die bevestigde pad vir Dashboard-auth; daar is geen aparte algemene Developer API Key-stelsel nie.
Verifikasie en sekuriteit
Geen verifikasie vereis nie
Progressiewe brute-force-beperking per e-pos/gebruikersnaam (authGuard) -- 10 mislukte pogings binne 5 minute lei tot toenemende vertraging; vanaf 30 word 'n blokkering toegepas.
Idempotent: Nee
Parameters
identifier(body, string, vereis)— E-posadres of gebruikersnaampassword(body, string, vereis)— WagwoordVoorbeeldversoek
{"identifier":"user@example.com","password":"JouWagwoord"}Voorbeeldrespons
{"ok":true,"token":"<JWT, geldig 12h>","refreshToken":"<Refresh-Token, geldig 7 dae, eenmalig bruikbaar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Foutkodes
401 INVALID_CREDENTIALS — E-pos/gebruikersnaam of wagwoord is verkeerd.429 RATE_LIMIT_EXCEEDED — Te veel mislukte pogings vir hierdie Identifier of IP.Bewys van live-toets
Sukses (200, ware JWT + Refresh Token) en negatiewe geval (401 met verkeerde wagwoord) teen 'n geïsoleerde toetsstack geverifieer.