POST/api/auth/reset-password

Aseta salasana uudelleen käyttämällä voimassa olevaa palautusavaimesta.

`POST /api/auth/reset-password` asettaa salasanan uudelleen käyttämällä voimassa olevaa reset-tunnusta. Reitti ei vaadi olemassa olevaa kirjautumista, koska se on tarkoitettu käyttäjille, jotka eivät voi enää käyttää nykyistä salasanaansa. Pyynnön rungossa (request body) lähetetään `token` ja `password`. Tunnus on peräisin aiemmin lähetetystä reset-sähköpostista; uuden salasanan on täytettävä palvelinpuolen asetetut minimivaatimukset. Käsky ei ole idempotentti. Onnistuneen resetoinnin jälkeen käytetty tunnus on käytetty loppuun eli sitä ei ole tarkoitettu käytettäväksi toiseen salasananvaihtoon. Asiakkaan ei pidä toistaa epäselvästi keskeytettyä pyyntöä nopeassa silmukassa. Sen sijaan sen pitäisi näyttää tulos ja antaa käyttäjän käynnistää uusi reset-prosessi "Unohda salasana" -toiminnon kautta, tarvittaessa. Virheellinen, vanhentunut tai jo käytetty tunnus sekä salasana, joka ei täytä minimivaatimuksia, johtavat `400 VALIDATION_ERROR` -tilaan. Julkinen virheilmoitus ei saa paljastaa lisätietoja tilistä. Tunnusta ja uutta salasanaa ei saa esiintyä URL-parametreissä, analysointityökaluissa, julkisissa lokeissa tai tukikuvakaappauksissa. Pyynnön on oltava HTTPS-suojatun lomakkeen sisällä. Onnistunut vastaus on `{"ok":true}`. Se vahvistaa suoritetun salasananvaihdon, mutta ei automaattisesti uutta kirjautumista. Resetoinnin jälkeen käyttäjän pitäisi kirjautua sisään normaalisti uudella salasanalla. Olemassa olevia istuntoja on käsiteltävä todellisen taustajärjestelmän logiikan mukaisesti; dokumentaation ei pidä väittää, että kaikki laitteet on pakko kirjautua ulos, ellei sitä ole todistettu. Suoritettu live-testi kattaa negatiivisen tapauksen, jossa käytetään virheellistä tunnusta ja odotetaan 400-tilaa. Todellista onnistunutta resetointia ei ole erikseen suoritettu tuotantotunnuksella tämän todentamisen vuoksi. Tekstin on noudatettava tätä rajaa ehdottomasti, eikä sen pidä päätellä väärää kokonaisvaltaista onnistumista pelkästään samankaltaisuuden perusteella kirjautumisen tai "Unohda salasana" -toiminnon kanssa.

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

token(body, string, erforderlich)Nollaustunnus sähköpostista.
password(body, string, erforderlich)Uusi salasana

Beispiel-Request

{"token":"<Token aus Reset-Mail>","password":"UusiTurvallinenSalasana!"}

Beispiel-Response

{"ok":true}

Fehlercodes

400 VALIDATION_ERRORToken on virheellinen, vanhentunut tai salasana ei täytä vähimmäisvaatimuksia.

Live-Test-Nachweis

Negatiivinen tapaus (400, virheellinen token) vahvistettu reaaliajassa; onnistunut tapaus on mekaanisesti identtinen "unohdettu salasana" / "kirjaudu sisään" -toiminnon kanssa, eikä sitä käsitellä erikseen oikealla nollaus-tokenilla.

Todentautentikointi.