POST/api/auth/reset-password
Setzt de Passwuert mat engem gültege Reset Token zréck.
`POST /api/auth/reset-password` setzt e Passwuert mat Hëllef vun engem valabele Reset-Token nei. D'Rout brauch keng schonn bestoend Umeldung, well se grad fir Benotzer geduecht ass, déi hiert bësheregt Passwuert net méi benotze kënnen. Am Request-Body ginn `token` a `password` iwwerdroen. Den Token stammt aus der virdru geschéckter Reset-E-Mail; dat nei Passwuert muss déi serverséiteg gëlteg Mindestufuerderungen erfëllen. Den Opruff ass net idempotent. No engem erfollegräiche Reset ass den benotzte Token verbraucht respektiv net méi fir e weideren Passwuertwiessel virgesinn. E Client dierf en onkloer ofgebrachene Request dofir net an enger schneller Schleef widderhuelen. Amplaz soll hien dat Resultat uweisen an de Benotzer bei Bedarf en neien Reset-Virgang iwwer d'Forgot-Password-Funktioun starte loossen. En ongülteg, ofgelafene oder scho benotzte Token souwéi e Passwuert, dat déi Mindestufuerderunge net erfëllt, féiert zu `400 VALIDATION_ERROR`. Déi ëffentlech Feelermeldung sollt keng zousätzlech Kontodetailer présgi ginn. Token a neit Passwuert dierfen weder an URL-Parameteren nach an Analysewierksteker, ëffentleche Logs oder Support-Screenshots optrieden. De Request gehéiert exklusiv an een HTTPS-geschützten Formulaireoflaf. En erfollegräiche Response heescht `{"ok":true}`. Hien bestätegt de gemaachten Passwuertwiessel, net automatesch eng nei Umeldung. No dem Reset soll de Benotzer regulär mam neie Passwuert aloggen. Bestoend Sitzungen si laut der tatsächlecher Backend-Logik ze behandelen; d'Dokumentatioun dierf keng pauschal Ofmeldung vun alle Geräter behaapten, wann dëst net beluecht ass. Den beluechte Live-Test ëmfaasst de Negativfall mat engem ongülege Token an dem erwaarte Status 400. En echte erfollegräiche Reset gouf fir dëse Nowäis net separat mat engem produktive Token duerchgefouert. Den Text muss dës Grenz ausdrécklech behalen an dierf aus der Ähnlechkeet zu Login oder Forgot Password kee behapten End-to-End-Erfolleg ofleeden.
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
token(body, string, erforderlich)— Reset Token aus der E-Mailpassword(body, string, erforderlich)— Neit PasswuertBeispiel-Request
{"token":"<Token aus Reset-Mail>","password":"Nein sécher Passwuert!"}Beispiel-Response
{"ok":true}Fehlercodes
400 VALIDATION_ERROR — Token ass net gülteg, ass ofgelaf oder de Passwuert entsprécht net de Mindestfuerderungen.Live-Test-Nachweis
Negativ Fall (400, ongëlteg Token) live verifizéiert; Erfolleg Fall mechanesch identesch wéi forgot-password/login, net separat mat echtem Reset Token duerchgaang.