POST/api/auth/reset-password
Aseta salasana uudelleen käyttämällä voimassa olevaa palautusavaimesta.
`POST /api/auth/reset-password` asettaa salasanan uudelleen käyttämällä voimassa olevaa reset-tunnusta. Reitti ei vaadi olemassa olevaa kirjautumista, koska se on tarkoitettu käyttäjille, jotka eivät voi enää käyttää nykyistä salasanaansa. Pyynnön rungossa (request body) lähetetään `token` ja `password`. Tunnus on peräisin aiemmin lähetetystä reset-sähköpostista; uuden salasanan on täytettävä palvelinpuolen asetetut minimivaatimukset. Käsky ei ole idempotentti. Onnistuneen resetoinnin jälkeen käytetty tunnus on käytetty loppuun eli sitä ei ole tarkoitettu käytettäväksi toiseen salasananvaihtoon. Asiakkaan ei pidä toistaa epäselvästi keskeytettyä pyyntöä nopeassa silmukassa. Sen sijaan sen pitäisi näyttää tulos ja antaa käyttäjän käynnistää uusi reset-prosessi "Unohda salasana" -toiminnon kautta, tarvittaessa. Virheellinen, vanhentunut tai jo käytetty tunnus sekä salasana, joka ei täytä minimivaatimuksia, johtavat `400 VALIDATION_ERROR` -tilaan. Julkinen virheilmoitus ei saa paljastaa lisätietoja tilistä. Tunnusta ja uutta salasanaa ei saa esiintyä URL-parametreissä, analysointityökaluissa, julkisissa lokeissa tai tukikuvakaappauksissa. Pyynnön on oltava HTTPS-suojatun lomakkeen sisällä. Onnistunut vastaus on `{"ok":true}`. Se vahvistaa suoritetun salasananvaihdon, mutta ei automaattisesti uutta kirjautumista. Resetoinnin jälkeen käyttäjän pitäisi kirjautua sisään normaalisti uudella salasanalla. Olemassa olevia istuntoja on käsiteltävä todellisen taustajärjestelmän logiikan mukaisesti; dokumentaation ei pidä väittää, että kaikki laitteet on pakko kirjautua ulos, ellei sitä ole todistettu. Suoritettu live-testi kattaa negatiivisen tapauksen, jossa käytetään virheellistä tunnusta ja odotetaan 400-tilaa. Todellista onnistunutta resetointia ei ole erikseen suoritettu tuotantotunnuksella tämän todentamisen vuoksi. Tekstin on noudatettava tätä rajaa ehdottomasti, eikä sen pidä päätellä väärää kokonaisvaltaista onnistumista pelkästään samankaltaisuuden perusteella kirjautumisen tai "Unohda salasana" -toiminnon kanssa.
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
token(body, string, erforderlich)— Nollaustunnus sähköpostista.password(body, string, erforderlich)— Uusi salasanaBeispiel-Request
{"token":"<Token aus Reset-Mail>","password":"UusiTurvallinenSalasana!"}Beispiel-Response
{"ok":true}Fehlercodes
400 VALIDATION_ERROR — Token on virheellinen, vanhentunut tai salasana ei täytä vähimmäisvaatimuksia.Live-Test-Nachweis
Negatiivinen tapaus (400, virheellinen token) vahvistettu reaaliajassa; onnistunut tapaus on mekaanisesti identtinen "unohdettu salasana" / "kirjaudu sisään" -toiminnon kanssa, eikä sitä käsitellä erikseen oikealla nollaus-tokenilla.