POST/api/auth/reset-password

Réinitialise le mot de passe à l'aide d'un Reset-Token valide.

La page « POST /api/auth/reset-password — Référence API » traite la fonction désignée par cette URL. Le résumé existant est complété par le fonctionnement réel, les prérequis et les limites connues. Zentor ne possède pas de système de clé API pour développeurs. Le tableau de bord utilise des JWT de session valables douze heures et des jetons de renouvellement valables sept jours ; TOTP et SSO sont facultatifs. Les jetons d’intégration du Widget ne sont affichés en clair qu’une seule fois et sont limités aux origines autorisées. `POST /api/auth/reset-password` correspond à l’opération précise décrite sur cette page. Le client est tenu de respecter la méthode HTTP, le chemin, le mode d’authentification, les champs obligatoires et les erreurs documentées. Zentor ne fournit pas de clé API développeur générale : la route est publique ou emploie le jeton Widget et la vérification d’origine prévus. Pour `/api/auth/reset-password`, le statut HTTP et le corps JSON doivent être interprétés ensemble. Une erreur de validation, une ressource absente, une origine refusée, une valeur à usage unique expirée et une erreur serveur ne se traitent pas de la même manière. Un succès confirme uniquement cette étape, pas la livraison d’un e-mail, un paiement ou la fin d’un SSO. Les essais de `POST /api/auth/reset-password` utilisent des données anonymisées. Aucun exemple public ne doit contenir de données client, d’UUID proches de la production, de JWT de session, de jeton Widget ni d’horodatage réel. La limite connue de la plateforme est de 2 000 requêtes par 15 minutes ; aucune limite distincte n’est prouvée pour cette route. Une requête POST non idempotente ne doit pas être répétée automatiquement après une coupure réseau ambiguë, car le premier appel peut avoir produit un effet. Les journaux peuvent conserver le statut et un code d’erreur sûr, jamais un mot de passe, un code de vérification ou un jeton de réinitialisation. Ce point concerne directement « POST /api/auth/reset-password ». Pour « POST /api/auth/reset-password — Référence API », les sources de vérité sont le registre API, la route backend correspondante et les tests. Un test négatif ou une analogie de code ne constitue pas une vérification complète en production. Le texte doit distinguer schéma, test automatisé et observation live sûre.

Authentification et sécurité

Aucune authentification requise

Idempotent: Non

Paramètres

token(body, string, requis)Reset-Token issu de l'e-mail
password(body, string, requis)Nouveau mot de passe

Exemple de requête

{"token":"<Reset-Token reçu par e-mail>","password":"NouveauMotDePasseSecurise!"}

Exemple de réponse

{"ok":true}

Codes d'erreur

400 VALIDATION_ERRORLe token est invalide, expiré, ou le mot de passe ne respecte pas les exigences minimales.

Preuve de test en direct

Cas négatif (400, token invalide) vérifié en conditions réelles ; le cas de succès est mécaniquement identique à forgot-password/login et n'a pas été exécuté séparément avec un Reset-Token réel.

Authentification