POST/api/auth/reset-password

Itakda muli ang password gamit ang isang wastong reset token.

`POST /api/auth/reset-password` ay nagtatakda ng bagong password gamit ang isang valid na reset token. Ang ruta na ito ay hindi nangangailangan ng anumang kasalukuyang pag-login, dahil ito ay para sa mga gumagamit na hindi na magagamit ang kanilang dating password. Sa loob ng request body, ipinapadala ang `token` at `password`. Ang token ay nagmumula sa email na ipinadala dati para sa pag-reset; ang bagong password ay dapat na sumunod sa mga minimum na kinakailangan na itinakda sa server. Ang operasyon na ito ay hindi idempotent. Pagkatapos ng matagumpay na pag-reset, ang ginamit na token ay hindi na magagamit para sa karagdagang pagbabago ng password. Ang isang client ay hindi dapat ulitin ang isang request na hindi kumpleto sa loob ng isang mabilis na loop. Sa halip, dapat itong ipakita ang resulta at, kung kinakailangan, hilingin sa gumagamit na magsimula ng bagong proseso ng pag-reset sa pamamagitan ng function na "Nakalimutan ang Password". Ang isang hindi wastong, nag-expire, o nagamit na token, pati na rin ang isang password na hindi nakakatugon sa mga minimum na kinakailangan, ay magreresulta sa `400 VALIDATION_ERROR`. Ang pampublikong mensahe ng error ay hindi dapat magbunyag ng anumang karagdagang detalye ng account. Ang token at ang bagong password ay hindi dapat lumabas sa mga parameter ng URL, mga tool sa pagsusuri, mga pampublikong log, o mga screenshot ng suporta. Ang request ay dapat na isama lamang sa isang HTTPS-secure na daloy ng form. Ang matagumpay na tugon ay `{"ok":true}`. Kinukumpirma nito ang pagbabago ng password na isinagawa, ngunit hindi awtomatikong isang bagong pag-login. Pagkatapos ng pag-reset, ang gumagamit ay dapat na mag-log in gamit ang bagong password. Ang mga kasalukuyang session ay dapat na hawakan alinsunod sa aktwal na lohika ng backend; ang dokumentasyon ay hindi dapat magpahiwatig ng isang blanket na pag-logout ng lahat ng mga device maliban kung ito ay napatunayan. Ang live na pagsubok na isinagawa ay kinabibilangan ng negatibong kaso na may hindi wastong token at ang inaasahang status code na 400. Ang isang tunay na matagumpay na pag-reset ay hindi isinagawa nang hiwalay para sa pagpapatunay na ito gamit ang isang produktibong token. Ang teksto ay dapat na tahasang panatilihin ang limitasyong ito, at hindi dapat magpahiwatig ng anumang "end-to-end" na tagumpay batay sa pagkakapareho nito sa pag-login o "Nakalimutan ang Password".

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

token(body, string, erforderlich)I-reset ang token mula sa email.
password(body, string, erforderlich)Bagong password.

Beispiel-Request

{"token":"<Token aus Reset-Mail>","password":"BagongLigtasNaPassword!"}

Beispiel-Response

{"ok":true}

Fehlercodes

400 VALIDATION_ERRORAng token ay hindi wasto, nag-expire na, o hindi natutugunan ng password ang mga minimum na kinakailangan.

Live-Test-Nachweis

Ang kaso ng pagkabigo (400, hindi wastong token) ay na-verify nang direkta; ang kaso ng tagumpay ay mekanikal na katulad ng proseso ng "forgot-password/login," at hindi dumadaan nang hiwalay sa aktwal na proseso ng pag-reset gamit ang isang tunay na token.

Pagpapatunay.