POST/api/auth/login

Meldt een gebruiker aan en geeft een sessie-JWT en een refresh-token uit. Dit is de enige manier om een geldig toegangstoken voor het dashboard te verkrijgen — er bestaat geen apart Developer-API-key-systeem.

Auth & beveiliging

Geen authenticatie vereist

Progressieve brute-forcebeperking per e-mail/gebruikersnaam (authGuard) -- 10 mislukte pogingen in 5 minuten leiden tot toenemende vertraging, vanaf 30 tot blokkade.

Idempotent: Nee

Parameters

identifier(body, string, vereist)— E-mailadres of gebruikersnaam
password(body, string, vereist)— Wachtwoord

Voorbeeld-request

{"identifier":"user@example.com","password":"UwWachtwoord"}

Voorbeeld-response

{"ok":true,"token":"<JWT, 12 uur geldig>","refreshToken":"<refresh-token, 7 dagen geldig, eenmalig bruikbaar>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Foutcodes

401 INVALID_CREDENTIALS — E-mailadres/gebruikersnaam of wachtwoord is onjuist.
429 RATE_LIMIT_EXCEEDED — Te veel mislukte pogingen voor deze identifier of deze IP.

Live-testbewijs

Succes (200, echte JWT + refresh-token) en negatief geval (401 bij verkeerd wachtwoord) live geverifieerd tegen een geïsoleerde teststack.

← Authenticatie