POST/api/auth/login
Meldt een gebruiker aan en geeft een sessie-JWT en een refresh-token uit. Dit is de enige manier om een geldig toegangstoken voor het dashboard te verkrijgen — er bestaat geen apart Developer-API-key-systeem.
Auth & beveiliging
Geen authenticatie vereist
Progressieve brute-forcebeperking per e-mail/gebruikersnaam (authGuard) -- 10 mislukte pogingen in 5 minuten leiden tot toenemende vertraging, vanaf 30 tot blokkade.
Idempotent: Nee
Parameters
identifier(body, string, vereist)— E-mailadres of gebruikersnaampassword(body, string, vereist)— WachtwoordVoorbeeld-request
{"identifier":"user@example.com","password":"UwWachtwoord"}Voorbeeld-response
{"ok":true,"token":"<JWT, 12 uur geldig>","refreshToken":"<refresh-token, 7 dagen geldig, eenmalig bruikbaar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Foutcodes
401 INVALID_CREDENTIALS — E-mailadres/gebruikersnaam of wachtwoord is onjuist.429 RATE_LIMIT_EXCEEDED — Te veel mislukte pogingen voor deze identifier of deze IP.Live-testbewijs
Succes (200, echte JWT + refresh-token) en negatief geval (401 bij verkeerd wachtwoord) live geverifieerd tegen een geïsoleerde teststack.