POST/api/auth/reset-password
رمز عبور را بر اساس یک توکن بازنشانی معتبر، دوباره تنظیم میکند.
`POST /api/auth/reset-password` با استفاده از یک توکن بازنشانی معتبر، گذرواژه را از نو تنظیم میکند. این مسیر به ورود از قبل موجود نیاز ندارد، زیرا دقیقاً برای کاربرانی در نظر گرفته شده است که دیگر نمیتوانند از گذرواژه قبلی خود استفاده کنند. در بدنه درخواست، `token` و `password` ارسال میشوند. توکن از ایمیل بازنشانی که قبلاً ارسال شده به دست میآید؛ گذرواژه جدید باید حداقل الزامات تعیینشده سمت سرور را برآورده کند. این فراخوانی idempotent نیست. پس از یک بازنشانی موفق، توکن استفادهشده مصرف شده و دیگر برای تغییر گذرواژه دیگری در نظر گرفته نشده است. بنابراین یک کلاینت نباید درخواستی را که بهطور نامشخص قطع شده است در یک حلقه سریع تکرار کند. در عوض باید نتیجه را نمایش دهد و در صورت نیاز به کاربر اجازه دهد فرآیند بازنشانی جدیدی را از طریق عملکرد «فراموشی گذرواژه» آغاز کند. یک توکن نامعتبر، منقضیشده یا قبلاً استفادهشده، و همچنین گذرواژهای که حداقل الزامات را برآورده نمیکند، به `400 VALIDATION_ERROR` منجر میشود. پیام خطای عمومی نباید جزئیات اضافی حساب را فاش کند. توکن و گذرواژه جدید نه در پارامترهای URL، نه در ابزارهای تحلیل، نه در لاگهای عمومی و نه در اسکرینشاتهای پشتیبانی نباید ظاهر شوند. این درخواست منحصراً متعلق به یک جریان فرم محافظتشده با HTTPS است. پاسخ موفقیتآمیز `{"ok":true}` است. این پاسخ تغییر گذرواژه انجامشده را تأیید میکند، نه بهطور خودکار یک ورود جدید را. پس از بازنشانی، کاربر باید بهطور عادی با گذرواژه جدید وارد شود. نشستهای موجود باید مطابق منطق واقعی بکاند مدیریت شوند؛ مستندات نباید ادعای خروج کلی از همه دستگاهها را داشته باشد، مگر اینکه این موضوع اثبات شده باشد. آزمون زنده مستند شامل حالت منفی با یک توکن نامعتبر و وضعیت مورد انتظار 400 است. برای این اثبات، یک بازنشانی موفق واقعی بهطور جداگانه با یک توکن تولیدی انجام نشده است. متن باید این مرز را بهصراحت حفظ کند و نباید از شباهت به ورود یا فراموشی گذرواژه، موفقیت سرتاسری (end-to-end) ادعایی استنتاج کند.
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
token(body, string, erforderlich)— توکن بازنشانی از ایمیلpassword(body, string, erforderlich)— رمز عبور جدیدBeispiel-Request
{"token":"<Token aus Reset-Mail>","password":"رمزعبورجدیدامن!"}Beispiel-Response
{"ok":true}Fehlercodes
400 VALIDATION_ERROR — توکن نامعتبر است، منقضی شده یا رمز عبور حداقل شرایط لازم را برآورده نمیکند.Live-Test-Nachweis
حالت منفی (400، توکن نامعتبر) بهصورت زنده تأیید شد؛ حالت موفق از نظر مکانیکی مشابه forgot-password/login است و بهطور جداگانه با توکن بازنشانی واقعی اجرا نشده است.