POST/api/auth/reset-password

رمز عبور را بر اساس یک توکن بازنشانی معتبر، دوباره تنظیم میکند.

`POST /api/auth/reset-password` با استفاده از یک توکن بازنشانی معتبر، گذرواژه را از نو تنظیم می‌کند. این مسیر به ورود از قبل موجود نیاز ندارد، زیرا دقیقاً برای کاربرانی در نظر گرفته شده است که دیگر نمی‌توانند از گذرواژه قبلی خود استفاده کنند. در بدنه درخواست، `token` و `password` ارسال می‌شوند. توکن از ایمیل بازنشانی که قبلاً ارسال شده به دست می‌آید؛ گذرواژه جدید باید حداقل الزامات تعیین‌شده سمت سرور را برآورده کند. این فراخوانی idempotent نیست. پس از یک بازنشانی موفق، توکن استفاده‌شده مصرف شده و دیگر برای تغییر گذرواژه دیگری در نظر گرفته نشده است. بنابراین یک کلاینت نباید درخواستی را که به‌طور نامشخص قطع شده است در یک حلقه سریع تکرار کند. در عوض باید نتیجه را نمایش دهد و در صورت نیاز به کاربر اجازه دهد فرآیند بازنشانی جدیدی را از طریق عملکرد «فراموشی گذرواژه» آغاز کند. یک توکن نامعتبر، منقضی‌شده یا قبلاً استفاده‌شده، و همچنین گذرواژه‌ای که حداقل الزامات را برآورده نمی‌کند، به `400 VALIDATION_ERROR` منجر می‌شود. پیام خطای عمومی نباید جزئیات اضافی حساب را فاش کند. توکن و گذرواژه جدید نه در پارامترهای URL، نه در ابزارهای تحلیل، نه در لاگ‌های عمومی و نه در اسکرین‌شات‌های پشتیبانی نباید ظاهر شوند. این درخواست منحصراً متعلق به یک جریان فرم محافظت‌شده با HTTPS است. پاسخ موفقیت‌آمیز `{"ok":true}` است. این پاسخ تغییر گذرواژه انجام‌شده را تأیید می‌کند، نه به‌طور خودکار یک ورود جدید را. پس از بازنشانی، کاربر باید به‌طور عادی با گذرواژه جدید وارد شود. نشست‌های موجود باید مطابق منطق واقعی بک‌اند مدیریت شوند؛ مستندات نباید ادعای خروج کلی از همه دستگاه‌ها را داشته باشد، مگر اینکه این موضوع اثبات شده باشد. آزمون زنده مستند شامل حالت منفی با یک توکن نامعتبر و وضعیت مورد انتظار 400 است. برای این اثبات، یک بازنشانی موفق واقعی به‌طور جداگانه با یک توکن تولیدی انجام نشده است. متن باید این مرز را به‌صراحت حفظ کند و نباید از شباهت به ورود یا فراموشی گذرواژه، موفقیت سرتاسری (end-to-end) ادعایی استنتاج کند.

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

token(body, string, erforderlich)توکن بازنشانی از ایمیل
password(body, string, erforderlich)رمز عبور جدید

Beispiel-Request

{"token":"<Token aus Reset-Mail>","password":"رمزعبورجدیدامن!"}

Beispiel-Response

{"ok":true}

Fehlercodes

400 VALIDATION_ERRORتوکن نامعتبر است، منقضی شده یا رمز عبور حداقل شرایط لازم را برآورده نمیکند.

Live-Test-Nachweis

حالت منفی (400، توکن نامعتبر) به‌صورت زنده تأیید شد؛ حالت موفق از نظر مکانیکی مشابه forgot-password/login است و به‌طور جداگانه با توکن بازنشانی واقعی اجرا نشده است.

احراز هویت