POST/api/auth/login
یک کاربر را وارد میکند و یک JWT نشست و همچنین یک Refresh-Token صادر میکند. این تنها راه دریافت یک توکن دسترسی معتبر برای داشبورد است — هیچ سیستم کلید API جداگانهای برای توسعهدهندگان وجود ندارد.
Auth & Absicherung
Keine Authentifizierung erforderlich
محدودسازی تدریجی brute-force به ازای هر ایمیل/نام کاربری (authGuard) -- ۱۰ تلاش ناموفق در ۵ دقیقه منجر به تأخیر فزاینده میشود، از ۳۰ به بعد منجر به قفل شدن.
Idempotent: Nein
Parameter
identifier(body, string, erforderlich)— آدرس ایمیل یا نام کاربریpassword(body, string, erforderlich)— رمز عبورBeispiel-Request
{"identifier":"user@example.com","password":"رمز عبور شما"}Beispiel-Response
{"ok":true,"token":"<JWT، معتبر برای ۱۲ ساعت>","refreshToken":"<Refresh-Token، معتبر برای ۷ روز، قابل استفاده یکبار>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Fehlercodes
401 INVALID_CREDENTIALS — ایمیل/نام کاربری یا رمز عبور اشتباه است.429 RATE_LIMIT_EXCEEDED — برای این شناسه یا این آدرس IP، تلاشهای ناموفق بیش از حد انجام شده است.Live-Test-Nachweis
موفقیت (200، JWT واقعی + توکن تازهسازی) و حالت منفی (401 با رمز عبور اشتباه) بهصورت زنده در برابر پشته تست ایزوله تأیید شد.