POST/api/auth/forgot-password
Activa el envío de un correo de restablecimiento de contraseña si existe una cuenta con esa dirección. Responde deliberadamente siempre de la misma forma para no revelar si la cuenta existe.
`POST /api/auth/forgot-password` envía una solicitud de restablecimiento de contraseña a la dirección indicada. La documentación de este endpoint debe entenderse como una descripción técnica de esta operación concreta. Son determinantes el método, la ruta, el modelo de autenticación, los campos obligatorios y los errores documentados. Zentor no dispone de un sistema general de API Keys para desarrolladores; una ruta es pública o utiliza el Widget Embed Token documentado junto con la validación de Origin. El estado HTTP y el cuerpo JSON deben evaluarse conjuntamente. Los errores de validación, recursos inexistentes, Origins rechazadas, valores de un solo uso caducados y errores de servidor requieren tratamientos distintos. Una solicitud técnicamente correcta confirma únicamente este paso de procesamiento; no demuestra automáticamente que se haya entregado un correo, completado un pago o finalizado un flujo SSO. Para las pruebas deben utilizarse valores anonimizados. Los ejemplos públicos no deben contener datos reales de clientes, UUID similares a producción, Session JWTs, Widget Tokens ni timestamps reales. El límite conocido de la plataforma es de 2.000 solicitudes por 15 minutos; no debe inventarse un límite distinto para un endpoint si no está demostrado. Las llamadas POST no idempotentes no deben repetirse automáticamente tras una interrupción de red ambigua, porque la primera llamada puede haber producido ya un efecto. En los logs puede conservarse el estado, un código de error seguro y una referencia interna segura, pero nunca contraseñas, códigos de verificación, reset tokens u otros secretos. La fuente de verdad es la Registry bajo `app/frontend/src/content/api-reference/`, las rutas backend correspondientes y las pruebas. Un test negativo o una analogía con otro camino de código no constituye una verificación live completa. Debe distinguirse claramente entre estructura documentada, prueba automatizada y comportamiento live observado de forma segura.
Autenticación y seguridad
No se requiere autenticación
Idempotente: Sí
Parámetros
email(body, string, obligatorio)— Dirección de correo electrónico de la cuentaSolicitud de ejemplo
{"email":"user@example.com"}Respuesta de ejemplo
{"ok":true}Códigos de error
400 VALIDATION_ERROR — Falta el campo email o está vacío.Evidencia de prueba en vivo
Éxito (200, respuesta neutra independientemente de si la cuenta existe) y caso negativo (400 con campo ausente) verificados live.