POST/api/auth/refresh
Tauscht ein gültiges Refresh-Token gegen ein neues Zugangstoken- und Refresh-Token-Paar. Jedes Refresh-Token ist einmalig verwendbar (Rotation) — nach der Nutzung ist es ungültig.
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
refreshToken(body, string, erforderlich)— Zuvor ausgestelltes Refresh-TokenBeispiel-Request
{"refreshToken":"<Refresh-Token aus /login>"}Beispiel-Response
{"ok":true,"token":"<neues JWT>","refreshToken":"<neues Refresh-Token>"}Fehlercodes
400 VALIDATION_ERROR — Refresh-Token fehlt, ist ungültig, abgelaufen oder bereits verwendet.Live-Test-Nachweis
Erfolg mit echtem, aus /login gewonnenem Refresh-Token verifiziert (neues Token-Paar erhalten); Negativfall mit erfundenem Token (400).