POST/api/auth/login

Effettua il login di un utente e rilascia un Session JWT e un Refresh Token. È l'unico modo per ottenere un Token di accesso valido per il dashboard — non esiste un sistema Developer API Key separato.

Autenticazione e sicurezza

Nessuna autenticazione richiesta

Limitazione progressiva dei tentativi brute force per e-mail/nome utente (authGuard) -- 10 tentativi falliti in 5 minuti comportano un ritardo crescente; da 30 in poi viene applicato un blocco.

Idempotente: No

Parametri

identifier(body, string, obbligatorio)Indirizzo e-mail o nome utente
password(body, string, obbligatorio)Password

Richiesta di esempio

{"identifier":"user@example.com","password":"LaVostraPassword"}

Risposta di esempio

{"ok":true,"token":"<JWT, valido 12h>","refreshToken":"<Refresh-Token, valido 7 giorni, utilizzabile una sola volta>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Codici di errore

401 INVALID_CREDENTIALSE-mail/nome utente o password errati.
429 RATE_LIMIT_EXCEEDEDTroppi tentativi falliti per questo Identifier o questa IP.

Prova del test live

Successo (200, vero JWT+Refresh Token) e caso negativo (401 con password errata) verificati live contro stack di test isolato.

Autenticazione