POST/api/auth/forgot-password

Activeert het verzenden van een e-mail voor het opnieuw instellen van het wachtwoord, mits er een account met dit adres bestaat. Antwoordt bewust altijd hetzelfde (geen conclusies over het bestaan van het account mogelijk).

De pagina „POST /api/auth/forgot-password — API-referentie” behandelt het in de URL aangeduide functiegebied. De bestaande inhoud wordt aangevuld met het daadwerkelijke verloop, de vereisten en de bekende beperkingen. Zentor beschikt niet over een API-sleutelsysteem voor ontwikkelaars. Voor het dashboard worden sessie-JWT's met een looptijd van twaalf uur en refresh-tokens met een looptijd van zeven dagen gebruikt; TOTP en SSO zijn optioneel. Widget-embed-tokens worden eenmalig als platte tekst weergegeven en zijn gebonden aan toegestane origins. De documentatie voor `POST /api/auth/forgot-password` moet als bindende technische beschrijving van dit specifieke endpoint worden gelezen. Doorslaggevend zijn methode, pad, authenticatie, verplichte velden, mogelijke fouten en de vraag of een herhaalde aanroep hetzelfde effect heeft. Deze hulpsectie https://zentor-app.de/hilfe/api-referenz/auth/auth.forgot_password mag daarom geen algemene reclameclaims bevatten, maar alleen daaropvolgende, navolgbare integratiestappen en onderbouwde antwoordvoorbeelden. Voor een aanroep van `/api/auth/forgot-password` wordt de aanvraag opgebouwd volgens het register. Openbare routes vereisen geen algemene API-sleutel voor ontwikkelaars, omdat Zentor geen dergelijk sleutelsysteem aanbiedt. Beschermde widget-routes gebruiken daarentegen het eenmalig weergegeven embed-token en een origin-controle. De HTTP-status en de JSON-inhoud moeten samen worden geëvalueerd; een `ok`-veld alleen vervangt geen foutafhandeling. Bij het testen van `POST /api/auth/forgot-password` moeten geanonimiseerde waarden worden gebruikt. Echte klantgegevens, productie-UUID's, sessietokens en concrete tijdstempels horen niet in openbare voorbeelden. De bekende platformbrede limiet bedraagt 2.000 aanvragen binnen 15 minuten; een afwijkende afzonderlijke limiet is niet onderbouwd. Niet-idempotente POST-aanroepen mogen na een onduidelijke netwerkonderbreking niet blindelings worden herhaald. Typische integratiefouten voor deze route ontstaan door ontbrekende verplichte parameters, onjuiste datatypes, verlopen eenmalige codes, niet-toegestane origins of een niet-geïmplementeerde dataset. De applicatie moet dergelijke gevallen afzonderlijk afhandelen en de door het endpoint teruggegeven foutmelding loggen, zonder geheime inhoud mee te loggen. Een geslaagde request bevestigt alleen deze verwerkingsstap, niet automatisch een daaropvolgend succes bij e-mail, betaling of SSO. Dit is voor „POST /api/auth/forgot-password” direct relevant. De technische controle van deze pagina moet verplicht steunen op het register onder `app/frontend/src/content/api-reference/` en de bijbehorende backend-routes. Live-testvermeldingen mogen alleen beweren wat daadwerkelijk is gecontroleerd. Een negatieve test of een code-analogie is geen volledig bewijs van succes. Voor POST /api/auth/forgot-password — API-referentie moet daarom duidelijk onderscheid worden gemaakt tussen gedocumenteerde structuur, geautomatiseerde test en zeker waargenomen livegedrag.

Auth & beveiliging

Geen authenticatie vereist

Idempotent: Ja

Parameters

email(body, string, vereist)— E-mailadres van het account

Voorbeeld-request

{"email":"user@example.com"}

Voorbeeld-response

{"ok":true}

Foutcodes

400 VALIDATION_ERROR — Het e-mailveld ontbreekt of is leeg.

Live-testbewijs

Succes (200, neutrale reactie ongeacht of het account bestaat) en negatief geval (400 bij ontbrekend veld) live geverifieerd.

← Authenticatie