POST/api/auth/refresh

Intercambia un Refresh Token válido por un nuevo par de Access Token y Refresh Token. Cada Refresh Token es de un solo uso (rotación); después de utilizarlo queda invalidado.

Autenticación y seguridad

No se requiere autenticación

Idempotente: No

Parámetros

refreshToken(body, string, obligatorio)Refresh Token emitido previamente

Solicitud de ejemplo

{"refreshToken":"<Refresh-Token de /login>"}

Respuesta de ejemplo

{"ok":true,"token":"<nuevo JWT>","refreshToken":"<nuevo Refresh-Token>"}

Códigos de error

400 VALIDATION_ERRORFalta el Refresh Token, es inválido, ha caducado o ya fue utilizado.

Evidencia de prueba en vivo

Éxito verificado con un Refresh Token real obtenido de /login (se recibió un nuevo par de tokens); caso negativo con token inventado (400).

Autenticación