POST/api/auth/refresh
Intercambia un Refresh Token válido por un nuevo par de Access Token y Refresh Token. Cada Refresh Token es de un solo uso (rotación); después de utilizarlo queda invalidado.
Autenticación y seguridad
No se requiere autenticación
Idempotente: No
Parámetros
refreshToken(body, string, obligatorio)— Refresh Token emitido previamenteSolicitud de ejemplo
{"refreshToken":"<Refresh-Token de /login>"}Respuesta de ejemplo
{"ok":true,"token":"<nuevo JWT>","refreshToken":"<nuevo Refresh-Token>"}Códigos de error
400 VALIDATION_ERROR — Falta el Refresh Token, es inválido, ha caducado o ya fue utilizado.Evidencia de prueba en vivo
Éxito verificado con un Refresh Token real obtenido de /login (se recibió un nuevo par de tokens); caso negativo con token inventado (400).