POST/api/auth/login
एक उपयोगकर्ता को लॉग इन करता है और एक सत्र JWT और रिफ्रेश टोकन जारी करता है। डैशबोर्ड के लिए एक वैध एक्सेस टोकन प्राप्त करने का यह एकमात्र तरीका है — कोई अलग डेवलपर API कुंजी प्रणाली नहीं है।
Auth & Absicherung
Keine Authentifizierung erforderlich
प्रोग्रेसिव ब्रूट-फोर्स-ड्रॉसल ईमेल/उपयोगकर्ता नाम के लिए (authGuard) -- 5 मिनट में 10 असफल प्रयास बढ़ती विलंबता का कारण बनते हैं, 30 के बाद ब्लॉक हो जाता है।
Idempotent: Nein
Parameter
identifier(body, string, erforderlich)— ईमेल पता या उपयोगकर्ता नामpassword(body, string, erforderlich)— पासवर्डBeispiel-Request
{"identifier":"user@example.com","password":"आपकापासवर्ड"}Beispiel-Response
{"ok":true,"token":"<JWT, 12 घंटे के लिए मान्य>","refreshToken":"<Refresh-Token, 7 दिनों के लिए मान्य, एक बार उपयोग योग्य>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Fehlercodes
401 INVALID_CREDENTIALS — ईमेल/उपयोगकर्ता नाम या पासवर्ड गलत है।429 RATE_LIMIT_EXCEEDED — इस पहचानकर्ता या IP के लिए बहुत अधिक विफल प्रयास।Live-Test-Nachweis
सफलता (200, वास्तविक JWT+Refresh टोकन) और नकारात्मक मामला (गलत पासवर्ड के लिए 401) को अलग किए गए टेस्ट स्टैक के खिलाफ लाइव सत्यापित किया गया।