POST/api/auth/reset-password
有効なリセットトークンに基づいてパスワードを再設定します。
`POST /api/auth/reset-password` は、有効なリセットトークンを使用してパスワードを再設定します。このエンドポイントは既存のログインセッションを必要としません。これは、ユーザーが以前のパスワードを使用できなくなった場合に備えたものです。リクエストボディには `token` と `password` が送信されます。トークンは以前に送信されたリセットメールから取得し、新しいパスワードはサーバー側の最小要件を満たす必要があります。 この呼び出しは冪等ではありません。リセットが成功すると、使用されたトークンは消費され、再度のパスワード変更には使用できなくなります。そのため、クライアントは不明瞭な理由で中断されたリクエストを高速なループで再試行してはいけません。代わりに、結果を表示し、必要に応じてユーザーに「パスワードを忘れた場合」機能を通じて新しいリセット処理を開始させるべきです。 無効、期限切れ、または既に使用されたトークン、および最小要件を満たさないパスワードは、`400 VALIDATION_ERROR` を返します。公開エラーメッセージは、アカウントの詳細を余分に開示してはいけません。トークンと新しいパスワードは、URL パラメータ、分析ツール、公開ログ、またはサポートスクリーンショットに表示されてはいけません。このリクエストは、HTTPS で保護されたフォームフロー内でのみ実行されるべきです。 成功時のレスポンスは `{"ok":true}` です。これはパスワード変更が実行されたことを確認するものであり、自動的に新しいログインを意味するものではありません。リセット後、ユーザーは新しいパスワードで通常どおりログインする必要があります。既存のセッションは、実際のバックエンドロジックに従って処理されます。文書は、それが証明されていない限り、すべてのデバイスの一括ログアウトを主張してはいけません。 実環境でのテストには、無効なトークンを使用したネガティブケースと、期待されるステータス 400 が含まれます。この証明のために、本番環境のトークンを使用した実際の成功したリセットは個別に行われていません。このテキストは、この境界を明確に維持し、ログインや「パスワードを忘れた場合」との類似性から、見かけ上のエンドツーエンドの成功を導き出してはいけません。
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
token(body, string, erforderlich)— メールからリセットトークンを取得password(body, string, erforderlich)— 新しいパスワードBeispiel-Request
{"token":"<Resetメールのトークン>","password":"新しい安全なパスワード!"}Beispiel-Response
{"ok":true}Fehlercodes
400 VALIDATION_ERROR — トークンが無効、期限切れ、またはパスワードが最小要件を満たしていません。Live-Test-Nachweis
ネガティブケース(400、無効なトークン)はライブ検証済み;ポジティブケースはforgot-password/loginと機械的に同一であり、実際のリセットトークンで個別に実行する必要はない。