POST/api/auth/reset-password

Postavlja lozinku na temelju važećeg resetnog tokena.

`POST /api/auth/reset-password` postavlja novu lozinku koristeći valjani token za resetiranje. Ova ruta ne zahtijeva postojeću prijavu, jer je namijenjena korisnicima koji više ne mogu koristiti svoju prethodnu lozinku. U tijelu zahtjeva se šalju `token` i `password`. Token dolazi iz prethodno poslane e-pošte za resetiranje; nova lozinka mora ispunjavati minimalne zahtjeve definirane na serveru. Ovaj poziv nije idempotentan. Nakon uspješnog resetiranja, korišteni token je potrošen i više nije namijenjen za promjenu lozinke. Klijent ne smije ponavljati zahtjev koji je prekinut, posebno ne u brzoj petlji. Umjesto toga, treba prikazati rezultat i, ako je potrebno, korisniku omogućiti pokretanje novog postupka resetiranja putem funkcije "Zaboravljena lozinka". Nevaljani, istekli ili već korišteni token, kao i lozinka koja ne ispunjava minimalne zahtjeve, rezultiraju `400 VALIDATION_ERROR`. Javna poruka o pogrešci ne smije otkriti dodatne detalje o računu. Token i nova lozinka ne smiju se pojavljivati u URL parametrama, alatima za analizu, javnim logovima ili snimkama zaslona za podršku. Zahtjev mora biti poslan isključivo putem HTTPS-zaštićenog obrasca. Uspješan odgovor izgleda kao `{"ok":true}`. On potvrđuje izvršenu promjenu lozinke, ali ne automatski novu prijavu. Nakon resetiranja, korisnik bi trebao se redovito prijaviti pomoću nove lozinke. Postojeće sesije treba obraditi u skladu s stvarnom logikom backend-a; dokumentacija ne smije tvrditi da se automatski odjavljuju sva uređaja, ako to nije dokazano. Testiranje u stvarnom okruženju uključuje negativni slučaj s nevaljanim tokenom i očekivanim statusom 400. Pravi uspješan reset nije odvojen proveden za ovu demonstraciju s proizvodnim tokenom. Ovaj tekst mora izričito zadržati ovu granicu i ne smije zaključiti nikakav navodni kraj-do-kraja uspjeh zbog sličnosti s prijavom ili funkcijom "Zaboravljena lozinka".

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

token(body, string, erforderlich)Reset-token iz e-pošte
password(body, string, erforderlich)Nova lozinka.

Beispiel-Request

{"token":"<Token iz e-pošte za resetiranje>","password":"NovaSigurnaLozinka!"}

Beispiel-Response

{"ok":true}

Fehlercodes

400 VALIDATION_ERRORToken je nevažeći, istekao je ili lozinka ne zadovoljava minimalne zahtjeve.

Live-Test-Nachweis

Negativni slučaj (400, nevažeći token) live verificiran; slučaj uspjeha mehanički identičan forgot-password/login, nije zasebno prošao s pravim reset tokenom.

Autentifikacija