POST/api/auth/login
একজন ব্যবহারকারীকে লগইন করায় এবং একটি সেশন JWT এবং একটি Refresh-Token ইস্যু করে। ড্যাশবোর্ডের জন্য একটি বৈধ অ্যাক্সেস টোকেন পাওয়ার এটিই একমাত্র উপায় — কোনো আলাদা Developer-API-Key-System নেই।
Auth & Absicherung
Keine Authentifizierung erforderlich
প্রতি ইমেইল/ব্যবহারকারীর নামের জন্য প্রগ্রেসিভ ব্রুট-ফোর্স থ্রটলিং (authGuard) -- ৫ মিনিটে ১০টি ব্যর্থ প্রচেষ্টা ক্রমবর্ধমান বিলম্ব ঘটায়, ৩০টি থেকে লকআউট।
Idempotent: Nein
Parameter
identifier(body, string, erforderlich)— ইমেল ঠিকানা অথবা ব্যবহারকারীর নামpassword(body, string, erforderlich)— পাসওয়ার্ডBeispiel-Request
{"identifier":"user@example.com","password":"আপনার পাসওয়ার্ড"}Beispiel-Response
{"ok":true,"token":"<JWT, 12h বৈধ>","refreshToken":"<Refresh-Token, ৭ দিনের জন্য বৈধ, একবার ব্যবহারযোগ্য>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Fehlercodes
401 INVALID_CREDENTIALS — ইমেইল/ব্যবহারকারীর নাম বা পাসওয়ার্ড ভুল।429 RATE_LIMIT_EXCEEDED — এই আইডেন্টিফায়ার বা এই আইপির জন্য অনেক বেশি ব্যর্থ চেষ্টা।Live-Test-Nachweis
সাফল্য (200, প্রকৃত JWT+Refresh-Token) এবং নেতিবাচক ক্ষেত্রে (ভুল পাসওয়ার্ডে 401) বিচ্ছিন্ন Test-Stack-এর বিরুদ্ধে লাইভ যাচাই করা হয়েছে।