POST/api/auth/reset-password

Imposta una nuova password tramite un Reset Token valido.

`POST /api/auth/reset-password` imposta una nuova password usando un Reset Token valido. La route non richiede un login già esistente perché è destinata proprio agli utenti che non possono più usare la vecchia password. Nel body vengono trasmessi `token` e `password`. Il Token proviene dalla e-mail di reset inviata in precedenza; la nuova password deve rispettare i requisiti minimi lato server. La chiamata non è idempotente. Dopo un reset riuscito il Token utilizzato è consumato o comunque non previsto per un altro cambio password. Un client non deve quindi ripetere in rapida sequenza un request interrotto in modo ambiguo. Deve invece mostrare il risultato e, se necessario, consentire all'utente di avviare un nuovo processo dalla funzione Forgot Password. Un Token non valido, scaduto o già utilizzato, così come una password che non soddisfa i requisiti minimi, porta a `400 VALIDATION_ERROR`. Il messaggio pubblico non dovrebbe rivelare ulteriori dettagli account. Token e nuova password non devono comparire in parametri URL, strumenti Analytics, log pubblici o screenshot supporto. Il request appartiene esclusivamente a un flusso modulo protetto da HTTPS. Una risposta riuscita è `{"ok":true}`. Conferma il cambio password eseguito, non un nuovo login automatico. Dopo il reset l'utente deve effettuare regolarmente il login con la nuova password. Le sessioni esistenti vanno trattate secondo la vera logica Backend; la documentazione non deve affermare una disconnessione generale di tutti i dispositivi se non dimostrata. Il test live comprovato comprende il caso negativo con Token non valido e stato 400 atteso. Un reset realmente riuscito non è stato eseguito separatamente con un Token produttivo per questa verifica. Il testo deve mantenere esplicitamente questo limite e non dedurre un presunto successo End-to-End dalla somiglianza con Login o Forgot Password.

Autenticazione e sicurezza

Nessuna autenticazione richiesta

Idempotente: No

Parametri

token(body, string, obbligatorio)Reset Token dalla e-mail
password(body, string, obbligatorio)Nuova password

Richiesta di esempio

{"token":"<Token dalla e-mail di reset>","password":"NuovaPasswordSicura!"}

Risposta di esempio

{"ok":true}

Codici di errore

400 VALIDATION_ERRORToken non valido, scaduto oppure la password non soddisfa i requisiti minimi.

Prova del test live

Caso negativo (400, Token non valido) verificato live; percorso di successo meccanicamente identico a forgot-password/login, non eseguito separatamente con un vero Reset Token.

Autenticazione