POST/api/auth/reset-password

Set semula kata laluan menggunakan token reset yang sah.

`POST /api/auth/reset-password` menetapkan semula kata laluan menggunakan token reset yang sah. Laluan ini tidak memerlukan log masuk sedia ada, kerana ia direka khas untuk pengguna yang sudah tidak dapat menggunakan kata laluan lama mereka. Dalam badan permintaan (request body), `token` dan `password` dihantar. Token berasal daripada e-mel reset yang dihantar sebelum ini; kata laluan baharu mesti memenuhi keperluan minimum yang ditetapkan di pihak pelayan. Panggilan ini tidak idempoten. Selepas reset berjaya, token yang digunakan menjadi terpakai atau tidak lagi sah untuk pertukaran kata laluan seterusnya. Oleh itu, klien tidak boleh mengulang permintaan yang terhenti secara tidak jelas dalam gelung yang pantas. Sebaliknya, ia perlu memaparkan hasilnya dan membenarkan pengguna memulakan proses reset baharu melalui fungsi Lupa Kata Laluan jika perlu. Token yang tidak sah, tamat tempoh atau telah digunakan, serta kata laluan yang tidak memenuhi keperluan minimum, akan menghasilkan `400 VALIDATION_ERROR`. Mesej ralat awam tidak sepatutnya mendedahkan butiran akaun tambahan. Token dan kata laluan baharu tidak boleh muncul dalam parameter URL, alat analitik, log awam atau tangkapan skrin sokongan. Permintaan ini hanya sesuai dalam aliran borang yang dilindungi HTTPS. Respons yang berjaya ialah `{"ok":true}`. Ia mengesahkan pertukaran kata laluan yang telah dilaksanakan, bukan secara automatik log masuk baharu. Selepas reset, pengguna perlu log masuk seperti biasa dengan kata laluan baharu. Sesi sedia ada perlu dikendalikan mengikut logik backend sebenar; dokumentasi tidak boleh mendakwa log keluar menyeluruh bagi semua peranti jika ini tidak dibuktikan. Ujian langsung yang dibuktikan meliputi kes negatif dengan token yang tidak sah dan status 400 yang dijangka. Reset yang benar-benar berjaya tidak dilakukan secara berasingan untuk bukti ini dengan token produktif. Teks ini mesti mengekalkan had ini secara jelas dan tidak boleh menyimpulkan kejayaan hujung-ke-hujung (end-to-end) daripada persamaan dengan Log Masuk atau Lupa Kata Laluan.

Auth & Absicherung

Keine Authentifizierung erforderlich

Idempotent: Nein

Parameter

token(body, string, erforderlich)Token Reset dari e-mel
password(body, string, erforderlich)Kata laluan baru

Beispiel-Request

{"token":"<token dari reset-mail>","password":"NewSecurePassword!"}

Beispiel-Response

{"ok":true}

Fehlercodes

400 VALIDATION_ERRORToken tidak sah, tamat tempoh atau kata laluan tidak memenuhi keperluan minimum.

Live-Test-Nachweis

Kes negatif (400, token tidak sah) disahkan secara langsung; Kes berjaya secara mekanikal sama dengan password/login lupa, tidak melalui secara berasingan dengan token reset sebenar.

Pengesahan