POST/api/auth/reset-password
يعيد تعيين كلمة المرور باستخدام Reset-Token صالح.
تتناول صفحة «POST /api/auth/reset-password — مرجع واجهة برمجة التطبيقات» مجال الوظيفة المحدد في هذا الرابط. ويُستكمل الملخص الحالي بسير العمل الفعلي والمتطلبات والقيود المعروفة. لا تملك Zentor نظام مفاتيح API للمطورين. تستخدم لوحة التحكم Session JWT لمدة 12 ساعة وRefresh Token لمدة سبعة أيام، مع TOTP وSSO اختياريين. يُعرض Widget Embed Token كنص واضح مرة واحدة فقط ويُقيد بالمصادر المسموح بها. يمثل المسار `POST /api/auth/reset-password` العملية المحددة في هذه الصفحة. يلزم على العميل الالتزام بطريقة HTTP والمسار ونوع المصادقة والحقول الإلزامية وحالات حالة الفشل الموثقة. لا توفر Zentor نظام مفتاح API عام للمطورين؛ فالمسار إما عام أو محمي برمز تضمين Widget والمراجعة من المصدر. عند استدعاء `/api/auth/reset-password` يجب تقييم حالة HTTP مع محتوى JSON معًا. أخطاء الفحص أو المورد غير الموجود أو المصدر المرفوض أو القيمة المنتهية أو خطأ الخادم حالات مختلفة. نجاح الطلب يثبت معالجة هذه الخطوة فقط، ولا يثبت تلقائيًا وصول بريد أو اكتمال دفع أو انتهاء تسجيل SSO. من الضروري أن اختبار `POST /api/auth/reset-password` بقيم مجهولة الهوية. لا تُنشر بيانات عميل حقيقية أو UUID شبيهة بالإنتاج أو JWT أو رموز Widget أو طوابع زمنية حقيقية. الحد المعروف للمنصة هو 2000 طلب خلال 15 دقيقة، وليس متاحًا حد منفصل مثبت لهذا المسار. لا ينبغي تكرار طلب POST غير المتطابق القوة تلقائيًا عقب انقطاع شبكة غير واضح، لأن الطلب الأول ربما أحدث أثرًا. من الممكن أن تسجيل الحالة ورمز خطأ آمن، لكن لا تُسجل كلمات المرور أو رموز المراجعة أو رموز إعادة التعيين. بالنسبة إلى «POST /api/auth/reset-password — مرجع واجهة برمجة التطبيقات»، مصدر الحقيقة هو سجل API والمسار الخلفي والاختبارات. الاختبار السلبي أو التشابه مع مسار آخر لا يمثل تحققًا حيًا كاملًا. يجب الفصل بين المعلومات المستخرجة من المخطط والاختبار الآلي والملاحظة الحية الآمنة. يجب استخدام رمز إعادة التعيين مرة واحدة فقط ومع كلمة مرور جديدة تستوفي قواعد التحقق الفعلية. عند رفض الطلب، لا ينبغي كشف الرمز في السجلات أو رسائل الدعم. يوصى ببدء طلب جديد لنسيان كلمة المرور إذا كان الرمز منتهيًا أو غير صالح بدل تكرار الإرسال نفسه.
المصادقة والأمان
لا يلزم أي مصادقة
متطابق القوة: لا
المعلمات
token(body, string، إلزامي)— Reset-Token من البريد الإلكترونيpassword(body, string، إلزامي)— كلمة المرور الجديدةمثال طلب
{"token":"<رمز من بريد إعادة التعيين>","password":"كلمة مرورك الجديدة الآمنة!"}مثال استجابة
{"ok":true}رموز الأخطاء
400 VALIDATION_ERROR — الرمز غير صالح أو منتهي الصلاحية أو أن كلمة المرور لا تستوفي الحد الأدنى من المتطلبات.إثبات الاختبار المباشر
تم التحقق مباشرةً من الحالة السلبية (400، رمز غير صالح)؛ أما حالة النجاح فهي مطابقة آليًا لـ forgot-password/login ولم يتم تنفيذها بشكل منفصل باستخدام Reset-Token حقيقي.