POST/api/auth/login

یک کاربر را وارد میکند و یک JWT نشست و همچنین یک Refresh-Token صادر میکند. این تنها راه دریافت یک توکن دسترسی معتبر برای داشبورد است — هیچ سیستم کلید API جداگانهای برای توسعهدهندگان وجود ندارد.

Auth & Absicherung

Keine Authentifizierung erforderlich

محدودسازی تدریجی brute-force به ازای هر ایمیل/نام کاربری (authGuard) -- ۱۰ تلاش ناموفق در ۵ دقیقه منجر به تأخیر فزاینده میشود، از ۳۰ به بعد منجر به قفل شدن.

Idempotent: Nein

Parameter

identifier(body, string, erforderlich)آدرس ایمیل یا نام کاربری
password(body, string, erforderlich)رمز عبور

Beispiel-Request

{"identifier":"user@example.com","password":"رمز عبور شما"}

Beispiel-Response

{"ok":true,"token":"<JWT، معتبر برای ۱۲ ساعت>","refreshToken":"<Refresh-Token، معتبر برای ۷ روز، قابل استفاده یکبار>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Fehlercodes

401 INVALID_CREDENTIALSایمیل/نام کاربری یا رمز عبور اشتباه است.
429 RATE_LIMIT_EXCEEDEDبرای این شناسه یا این آدرس IP، تلاشهای ناموفق بیش از حد انجام شده است.

Live-Test-Nachweis

موفقیت (200، JWT واقعی + توکن تازه‌سازی) و حالت منفی (401 با رمز عبور اشتباه) به‌صورت زنده در برابر پشته تست ایزوله تأیید شد.

احراز هویت