POST/api/auth/refresh

Tauscht ein gültiges Refresh-Token gegen ein neues Zugangstoken- und Refresh-Token-Paar. Jedes Refresh-Token ist einmalig verwendbar (Rotation) — nach der Nutzung ist es ungültig.

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

refreshToken(body, string, erforderlich)Zuvor ausgestelltes Refresh-Token

Beispiel-Request

{"refreshToken":"<Refresh-Token aus /login>"}

Beispiel-Response

{"ok":true,"token":"<neues JWT>","refreshToken":"<neues Refresh-Token>"}

Fehlercodes

400 VALIDATION_ERRORRefresh-Token fehlt, ist ungültig, abgelaufen oder bereits verwendet.

Live-Test-Nachweis

Erfolg mit echtem, aus /login gewonnenem Refresh-Token verifiziert (neues Token-Paar erhalten); Negativfall mit erfundenem Token (400).

Authentifizierung