POST/api/auth/refresh

Échange un Refresh-Token valide contre une nouvelle paire Token d'accès et Refresh-Token. Chaque Refresh-Token est à usage unique (rotation) — il devient invalide après utilisation.

Authentification et sécurité

Aucune authentification requise

Idempotent: Non

Paramètres

refreshToken(body, string, requis)Refresh-Token précédemment délivré

Exemple de requête

{"refreshToken":"<Refresh-Token issu de /login>"}

Exemple de réponse

{"ok":true,"token":"<nouveau JWT>","refreshToken":"<nouveau Refresh-Token>"}

Codes d'erreur

400 VALIDATION_ERRORLe Refresh-Token est manquant, invalide, expiré ou déjà utilisé.

Preuve de test en direct

Succès vérifié avec un Refresh-Token réel obtenu via /login (nouvelle paire de tokens reçue) ; cas négatif avec un token inventé (400).

Authentification