POST/api/auth/reset-password

Ñepyrũ hese rupi'a ojapo, ha'e ojehechakuaa porãme.

`POST /api/auth/reset-password` restablece una contraseña mediante un token de restablecimiento válido. Esta ruta no requiere una sesión de inicio de sesión previa, ya que está destinada específicamente a usuarios que ya no pueden utilizar su contraseña anterior. En el cuerpo de la solicitud (`Request-Body`) se transmiten `token` y `password`. El token proviene del correo electrónico de restablecimiento enviado anteriormente; la nueva contraseña debe cumplir con los requisitos mínimos vigentes en el servidor. La llamada no es idempotente. Tras un restablecimiento exitoso, el token utilizado se consume o ya no está destinado a un cambio de contraseña adicional. Por lo tanto, un cliente no debe repetir una solicitud interrumpida de manera ambigua en un bucle rápido. En su lugar, debe mostrar el resultado y permitir que el usuario inicie un nuevo proceso de restablecimiento a través de la función "Olvidé mi contraseña" (Forgot Password) si es necesario. Un token inválido, caducado o ya utilizado, así como una contraseña que no cumple con los requisitos mínimos, provocan un error `400 VALIDATION_ERROR`. El mensaje de error público no debe revelar detalles adicionales de la cuenta. Ni el token ni la nueva contraseña deben aparecer en parámetros de URL, herramientas de análisis, registros públicos ni capturas de pantalla de soporte. La solicitud debe realizarse exclusivamente dentro de un flujo de formulario protegido por HTTPS. Una respuesta exitosa es `{"ok":true}`. Confirma el cambio de contraseña realizado, pero no implica automáticamente un nuevo inicio de sesión. Tras el restablecimiento, el usuario debe iniciar sesión regularmente con la nueva contraseña. Las sesiones existentes deben manejarse según la lógica real del backend; la documentación no debe afirmar un cierre de sesión generalizado de todos los dispositivos si esto no está demostrado. La prueba en vivo realizada incluye el caso negativo con un token inválido y el estado esperado 400. No se realizó un restablecimiento exitoso real separado con un token productivo para esta demostración. El texto debe mantener explícitamente esta distinción y no debe inferir un éxito end-to-end supuesto a partir de la similitud con el inicio de sesión o la función "Olvidé mi contraseña".

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

token(body, string, erforderlich)Reset-token ojeguáva ohechauka'atere.
password(body, string, erforderlich)Ohechau goty.

Beispiel-Request

{"token":"<token reset-mail-pe g̃uarã>","password":"Ñe'ẽñemi pyahu"}

Beispiel-Response

{"ok":true}

Fehlercodes

400 VALIDATION_ERRORToken-i'i nderehegua, oipy, térã ojapópe oñe'ẽva'erã hese.

Live-Test-Nachweis

Ohechauka rupi'a (400, token ojapóva) ojapo, ha'e ojehechakua'a. Ohechauka oñemombe'u, oje'erã mechámente forgot-password/login rehe, ha'e oñemboja'sýva'erã oñeha'ã porãite reset-token ojapóva.

Autentifikasyón.