POST/api/auth/reset-password
Set semula kata laluan menggunakan token reset yang sah.
`POST /api/auth/reset-password` menetapkan semula kata laluan menggunakan token reset yang sah. Laluan ini tidak memerlukan log masuk sedia ada, kerana ia direka khas untuk pengguna yang sudah tidak dapat menggunakan kata laluan lama mereka. Dalam badan permintaan (request body), `token` dan `password` dihantar. Token berasal daripada e-mel reset yang dihantar sebelum ini; kata laluan baharu mesti memenuhi keperluan minimum yang ditetapkan di pihak pelayan. Panggilan ini tidak idempoten. Selepas reset berjaya, token yang digunakan menjadi terpakai atau tidak lagi sah untuk pertukaran kata laluan seterusnya. Oleh itu, klien tidak boleh mengulang permintaan yang terhenti secara tidak jelas dalam gelung yang pantas. Sebaliknya, ia perlu memaparkan hasilnya dan membenarkan pengguna memulakan proses reset baharu melalui fungsi Lupa Kata Laluan jika perlu. Token yang tidak sah, tamat tempoh atau telah digunakan, serta kata laluan yang tidak memenuhi keperluan minimum, akan menghasilkan `400 VALIDATION_ERROR`. Mesej ralat awam tidak sepatutnya mendedahkan butiran akaun tambahan. Token dan kata laluan baharu tidak boleh muncul dalam parameter URL, alat analitik, log awam atau tangkapan skrin sokongan. Permintaan ini hanya sesuai dalam aliran borang yang dilindungi HTTPS. Respons yang berjaya ialah `{"ok":true}`. Ia mengesahkan pertukaran kata laluan yang telah dilaksanakan, bukan secara automatik log masuk baharu. Selepas reset, pengguna perlu log masuk seperti biasa dengan kata laluan baharu. Sesi sedia ada perlu dikendalikan mengikut logik backend sebenar; dokumentasi tidak boleh mendakwa log keluar menyeluruh bagi semua peranti jika ini tidak dibuktikan. Ujian langsung yang dibuktikan meliputi kes negatif dengan token yang tidak sah dan status 400 yang dijangka. Reset yang benar-benar berjaya tidak dilakukan secara berasingan untuk bukti ini dengan token produktif. Teks ini mesti mengekalkan had ini secara jelas dan tidak boleh menyimpulkan kejayaan hujung-ke-hujung (end-to-end) daripada persamaan dengan Log Masuk atau Lupa Kata Laluan.
Auth & Absicherung
Keine Authentifizierung erforderlich
Idempotent: Nein
Parameter
token(body, string, erforderlich)— Token Reset dari e-melpassword(body, string, erforderlich)— Kata laluan baruBeispiel-Request
{"token":"<token dari reset-mail>","password":"NewSecurePassword!"}Beispiel-Response
{"ok":true}Fehlercodes
400 VALIDATION_ERROR — Token tidak sah, tamat tempoh atau kata laluan tidak memenuhi keperluan minimum.Live-Test-Nachweis
Kes negatif (400, token tidak sah) disahkan secara langsung; Kes berjaya secara mekanikal sama dengan password/login lupa, tidak melalui secara berasingan dengan token reset sebenar.