POST/api/auth/refresh
Échange un Refresh-Token valide contre une nouvelle paire Token d'accès et Refresh-Token. Chaque Refresh-Token est à usage unique (rotation) — il devient invalide après utilisation.
Authentification et sécurité
Aucune authentification requise
Idempotent: Non
Paramètres
refreshToken(body, string, requis)— Refresh-Token précédemment délivréExemple de requête
{"refreshToken":"<Refresh-Token issu de /login>"}Exemple de réponse
{"ok":true,"token":"<nouveau JWT>","refreshToken":"<nouveau Refresh-Token>"}Codes d'erreur
400 VALIDATION_ERROR — Le Refresh-Token est manquant, invalide, expiré ou déjà utilisé.Preuve de test en direct
Succès vérifié avec un Refresh-Token réel obtenu via /login (nouvelle paire de tokens reçue) ; cas négatif avec un token inventé (400).