POST/api/auth/login
Effettua il login di un utente e rilascia un Session JWT e un Refresh Token. È l'unico modo per ottenere un Token di accesso valido per il dashboard — non esiste un sistema Developer API Key separato.
Autenticazione e sicurezza
Nessuna autenticazione richiesta
Limitazione progressiva dei tentativi brute force per e-mail/nome utente (authGuard) -- 10 tentativi falliti in 5 minuti comportano un ritardo crescente; da 30 in poi viene applicato un blocco.
Idempotente: No
Parametri
identifier(body, string, obbligatorio)— Indirizzo e-mail o nome utentepassword(body, string, obbligatorio)— PasswordRichiesta di esempio
{"identifier":"user@example.com","password":"LaVostraPassword"}Risposta di esempio
{"ok":true,"token":"<JWT, valido 12h>","refreshToken":"<Refresh-Token, valido 7 giorni, utilizzabile una sola volta>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Codici di errore
401 INVALID_CREDENTIALS — E-mail/nome utente o password errati.429 RATE_LIMIT_EXCEEDED — Troppi tentativi falliti per questo Identifier o questa IP.Prova del test live
Successo (200, vero JWT+Refresh Token) e caso negativo (401 con password errata) verificati live contro stack di test isolato.