POST/api/auth/reset-password

유효한 재설정 토큰을 기반으로 비밀번호를 재설정합니다.

`POST /api/auth/reset-password`는 유효한 리셋 토큰을 사용하여 비밀번호를 재설정합니다. 이 라우트는 기존에 로그인된 상태를 필요로 하지 않으며, 이는 기존 비밀번호를 사용할 수 없는 사용자를 위해 설계되었기 때문입니다. 요청 본문에는 `token`과 `password`가 전달됩니다. 토큰은 이전에 발송된 리셋 이메일에서 제공되며, 새 비밀번호는 서버에서 적용되는 최소 요구사항을 충족해야 합니다. 이 호출은 멱등성(idempotent)을 가지지 않습니다. 성공적인 리셋 후, 사용된 토큰은 소진되거나 추가 비밀번호 변경에는 사용할 수 없게 됩니다. 따라서 클라이언트는 불분명하게 중단된 요청을 빠른 루프 내에서 반복해서 보내서는 안 됩니다. 대신 결과를 표시하고, 필요시 사용자가 잊은 비밀번호 찾기(Forgot Password) 기능을 통해 새로운 리셋 절차를 시작하도록 해야 합니다. 유효하지 않거나 만료되었거나 이미 사용된 토큰, 또는 최소 요구사항을 충족하지 않는 비밀번호의 경우 `400 VALIDATION_ERROR`가 반환됩니다. 공개된 오류 메시지는 계정 관련 추가 정보를 노출해서는 안 됩니다. 토큰과 새 비밀번호는 URL 파라미터, 분석 도구, 공개 로그 또는 지원 스크린샷에 나타나서는 안 됩니다. 이 요청은 오직 HTTPS로 보호된 폼 제출 과정에서만 수행되어야 합니다. 성공적인 응답은 `{"ok":true}`입니다. 이는 비밀번호 변경이 수행되었음을 확인하지만, 자동으로 새로운 로그인을 의미하지는 않습니다. 리셋 후 사용자는 새 비밀번호로 일반 로그인 절차를 거쳐야 합니다. 기존 세션은 실제 백엔드 로직에 따라 처리되어야 하며, 문서화에서 이를 입증하지 않는 한 모든 기기의 일괄 로그아웃을 주장해서는 안 됩니다. 실제 라이브 테스트에는 유효하지 않은 토큰을 사용한 부정적 사례와 예상 상태 코드 400이 포함됩니다. 실제 성공적인 리셋은 이 증명을 위해 프로덕션 토큰을 사용하여 별도로 수행되지 않았습니다. 텍스트는 이 구분을 명시적으로 유지해야 하며, 로그인이나 잊은 비밀번호 찾기와의 유사성으로부터 추측된 엔드투엔드 성공을 도출해서는 안 됩니다.

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

token(body, string, erforderlich)이메일에서 리셋 토큰
password(body, string, erforderlich)새 비밀번호

Beispiel-Request

{"token":"<Reset-메일에서 토큰>","password":"새로운안전한비밀번호!"}

Beispiel-Response

{"ok":true}

Fehlercodes

400 VALIDATION_ERROR토큰이 유효하지 않거나 만료되었거나, 비밀번호가 최소 요구 사항을 충족하지 않습니다.

Live-Test-Nachweis

음성 사례(400, 유효하지 않은 토큰)는 실시간으로 확인되었으며, 성공 사례는 forgot-password/login과 기계적으로 동일하며 실제 리셋 토큰을 사용하여 별도로 진행하지 않습니다.

인증