POST/api/auth/reset-password
Setzt das Passwort anhand eines gültigen Reset-Tokens neu.
`POST /api/auth/reset-password` setzt ein Passwort mithilfe eines gültigen Reset-Tokens neu. Die Route benötigt keine bereits bestehende Anmeldung, weil sie gerade für Nutzer vorgesehen ist, die ihr bisheriges Passwort nicht mehr verwenden können. Im Request-Body werden `token` und `password` übermittelt. Der Token stammt aus der zuvor versendeten Reset-E-Mail; das neue Passwort muss die serverseitig geltenden Mindestanforderungen erfüllen. Der Aufruf ist nicht idempotent. Nach einem erfolgreichen Reset ist der verwendete Token verbraucht beziehungsweise nicht mehr für einen weiteren Passwortwechsel vorgesehen. Ein Client darf einen unklar abgebrochenen Request deshalb nicht in einer schnellen Schleife wiederholen. Stattdessen soll er das Ergebnis anzeigen und den Nutzer bei Bedarf einen neuen Reset-Vorgang über die Forgot-Password-Funktion starten lassen. Ein ungültiger, abgelaufener oder bereits verwendeter Token sowie ein Passwort, das die Mindestanforderungen nicht erfüllt, führt zu `400 VALIDATION_ERROR`. Die öffentliche Fehlermeldung sollte keine zusätzlichen Kontodetails preisgeben. Token und neues Passwort dürfen weder in URL-Parametern noch in Analysewerkzeugen, öffentlichen Logs oder Support-Screenshots erscheinen. Der Request gehört ausschließlich in einen HTTPS-geschützten Formularablauf. Ein erfolgreicher Response lautet `{"ok":true}`. Er bestätigt den ausgeführten Passwortwechsel, nicht automatisch eine neue Anmeldung. Nach dem Reset soll der Nutzer regulär mit dem neuen Passwort einloggen. Bestehende Sitzungen sind entsprechend der tatsächlichen Backend-Logik zu behandeln; die Dokumentation darf keine pauschale Abmeldung aller Geräte behaupten, wenn dies nicht nachgewiesen ist. Der belegte Live-Test umfasst den Negativfall mit einem ungültigen Token und dem erwarteten Status 400. Ein echter erfolgreicher Reset wurde für diesen Nachweis nicht separat mit einem produktiven Token durchgeführt. Der Text muss diese Grenze ausdrücklich beibehalten und darf aus der Ähnlichkeit zu Login oder Forgot Password keinen angeblichen End-to-End-Erfolg ableiten.
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
token(body, string, erforderlich)— Reset-Token aus der E-Mailpassword(body, string, erforderlich)— Neues PasswortBeispiel-Request
{"token":"<Token aus Reset-Mail>","password":"NeuesSicheresPasswort!"}Beispiel-Response
{"ok":true}Fehlercodes
400 VALIDATION_ERROR — Token ist ungültig, abgelaufen oder das Passwort erfüllt nicht die Mindestanforderungen.Live-Test-Nachweis
Negativfall (400, ungültiges Token) live verifiziert; Erfolgsfall mechanisch identisch zu forgot-password/login, nicht separat mit echtem Reset-Token durchlaufen.