POST/api/auth/reset-password
Mengatur ulang kata sandi berdasarkan token reset yang valid.
`POST /api/auth/reset-password` menetapkan ulang kata sandi menggunakan token reset yang valid. Rute ini tidak memerlukan sesi login yang sudah ada, karena ditujukan khusus untuk pengguna yang tidak dapat lagi menggunakan kata sandi mereka sebelumnya. Pada body permintaan, `token` dan `password` dikirimkan. Token tersebut berasal dari email reset yang telah dikirim sebelumnya; kata sandi baru harus memenuhi persyaratan minimum yang berlaku di sisi server. Pemanggilan ini tidak bersifat idempoten. Setelah reset berhasil, token yang digunakan telah habis atau tidak lagi berlaku untuk penggantian kata sandi berikutnya. Oleh karena itu, klien tidak boleh mengulang permintaan yang terputus secara tidak jelas dalam loop cepat. Sebaliknya, klien harus menampilkan hasil dan memungkinkan pengguna memulai proses reset baru melalui fungsi Lupa Kata Sandi jika diperlukan. Token yang tidak valid, kedaluwarsa, atau sudah digunakan, serta kata sandi yang tidak memenuhi persyaratan minimum, akan menghasilkan respons `400 VALIDATION_ERROR`. Pesan kesalahan publik tidak boleh mengungkapkan detail akun tambahan. Token dan kata sandi baru tidak boleh muncul dalam parameter URL, alat analisis, log publik, atau tangkapan layar dukungan. Permintaan ini hanya boleh dilakukan dalam alur formulir yang dilindungi HTTPS. Respons sukses adalah `{"ok":true}`. Respons ini mengonfirmasi bahwa penggantian kata sandi telah dilakukan, bukan secara otomatis mengonfirmasi login baru. Setelah reset, pengguna harus masuk secara normal dengan kata sandi baru. Sesi yang ada harus ditangani sesuai dengan logika backend yang sebenarnya; dokumentasi tidak boleh mengklaim bahwa semua perangkat akan keluar secara serentak jika hal tersebut tidak terbukti. Tes live yang dilakukan mencakup kasus negatif dengan token tidak valid dan status 400 yang diharapkan. Reset sukses yang sebenarnya tidak dilakukan secara terpisah dengan token produksi untuk keperluan bukti ini. Teks ini harus secara eksplisit mempertahankan batasan tersebut dan tidak boleh menyimpulkan keberhasilan end-to-end yang diklaim hanya berdasarkan kemiripan dengan Login atau Lupa Kata Sandi.
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
token(body, string, erforderlich)— Token reset dari emailpassword(body, string, erforderlich)— Kata Sandi BaruBeispiel-Request
{"token":"<token dari reset-mail>","password":"NewSecurePassword!"}Beispiel-Response
{"ok":true}Fehlercodes
400 VALIDATION_ERROR — Token tidak valid, kedaluwarsa, atau kata sandi tidak memenuhi persyaratan minimum.Live-Test-Nachweis
Kasus negatif (400, token tidak valid) diverifikasi secara langsung; kasus sukses secara mekanis identik dengan forgot-password/login, tidak dijalankan secara terpisah dengan token reset yang sebenarnya.