POST/api/auth/login

Mellt e Benotzer un a stellt e Session-JWT souwéi en Refresh-Token aus. Dëst ass den eenzege Wee, un e valabelt Zougangstoken fir d'Dashboard ze kommen — et gëtt kee separaat Developer-API-Key-System.

Auth & Absicherung

Keine Authentifizierung erforderlich

Progressiv brute-force-Drossel pro E-Mail/Benotzernumm (authGuard) - 10 falsch Versuche bannent 5 Minutten féieren zu enger erhéijer Verzögerung, vun 30 op Sperrungen.

Idempotent: Nein

Parameter

identifier(body, string, erforderlich)E-Mail Adress oder Benotzernumm
password(body, string, erforderlich)Passwuert

Beispiel-Request

{"identifier":"user@example.com","password":"Ärer Passwuert"}

Beispiel-Response

{"ok":true,"token":"<JWT, 12h gültig>","refreshToken":"<Refresh-Token, 7 Deeg gëlteg, eenzeg benotzbar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Fehlercodes

401 INVALID_CREDENTIALSE-Mail/Benotzernumm oder Passwuert ass falsch.
429 RATE_LIMIT_EXCEEDEDZu vill falsch Versuche fir dës ID oder IP.

Live-Test-Nachweis

Erfolleg (200, echt JWT+Refresh-Token) a Negativ (401 fir falscht Passwuert) live géint isoléiert Teststack verifizéiert.

Authentifizéierung