POST/api/auth/reset-password

Állítsa be újra a jelszót egy érvényes visszaállítási token alapján.

`POST /api/auth/reset-password` állít be egy jelszót egy érvényes visszaállítási token segítségével. Az útvonalnak nincs szüksége meglévő bejelentkezésre, mivel kifejezetten azoknak a felhasználóknak szól, akik már nem tudják használni korábbi jelszavukat. A kérelem törzsében a `token` és a `password` kerül átadásra. A token a korábban elküldött visszaállítási e-mailből származik; az új jelszónak meg kell felelnie a szerveroldalon érvényes minimális követelményeknek. A hívás nem idempotens. Sikeres visszaállítás után a használt token elfogy, vagyis nem alkalmas további jelszóváltásra. Egy kliens ezért nem ismételheti meg egy tisztázatlanul megszakított kérést gyors ciklusban. Ehelyett megjelenítenie kell az eredményt, és szükség esetén lehetővé kell tennie a felhasználó számára, hogy új visszaállítási folyamatot indítson az Elfelejtett jelszó funkció segítségével. Érvénytelen, lejárt vagy már felhasznált token, valamint olyan jelszó, amely nem felel meg a minimális követelményeknek, `400 VALIDATION_ERROR` hibát eredményez. A nyilvános hibaüzenetnek nem szabad további fiókadatokat felfednie. A token és az új jelszó sem URL-paraméterekben, sem elemzőeszközökben, sem nyilvános naplófájlokban, sem támogatási képernyőképeken nem jelenhet meg. A kizárólag HTTPS-védett űrlapfolyamat része kell legyen. A sikeres válasz `{"ok":true}`. Ez megerősíti a végrehajtott jelszóváltást, de nem feltétlenül egy új bejelentkezést. A visszaállítás után a felhasználónak rendesen be kell jelentkeznie az új jelszóval. A meglévő munkameneteket a tényleges backend-logika szerint kell kezelni; a dokumentációnak nem szabad általános kijelentést tennie az összes eszközről való automatikus kijelentkezésről, ha ez nem bizonyított. A lefedett éles teszt magában foglalja az érvénytelen tokennel kapcsolatos negatív esetet a várt 400-as státusszal. Egy valódi sikeres visszaállítást ehhez a bizonyítékhoz nem hajtottak végre külön, éles token segítségével. A szövegnek kifejezetten meg kell őriznie ezt a határt, és nem vezethet le feltételezett végponttól végpontig terjedő sikert a Bejelentkezés vagy az Elfelejtett jelszó hasonlósága alapján.

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

token(body, string, erforderlich)Reset-token az e-mailből
password(body, string, erforderlich)Új jelszó

Beispiel-Request

{"token":"<Token aus Reset-Mail>","password":"NeuesSicheresPasswort!"}

Beispiel-Response

{"ok":true}

Fehlercodes

400 VALIDATION_ERRORA token érvénytelen, lejárt, vagy a jelszó nem felel meg a minimális követelményeknek.

Live-Test-Nachweis

Negatív eset (400, érvénytelen token) élő ellenőrzéssel; sikeres eset mechanikailag azonos a forgot-password/login esetével, nem fut le külön valódi reset tokennel.

Hitelesítés