POST/api/auth/reset-password

Stelt het wachtwoord opnieuw in aan de hand van een geldig reset-token.

`POST /api/auth/reset-password` stelt een wachtwoord opnieuw in met behulp van een geldig resettoken. De route vereist geen bestaande aanmelding, omdat zij juist bedoeld is voor gebruikers die hun huidige wachtwoord niet meer kunnen gebruiken. In de request-body worden `token` en `password` meegestuurd. Het token komt uit de eerder verzonden reset-e-mail; het nieuwe wachtwoord moet voldoen aan de aan de serverzijde geldende minimumeisen. De aanroep is niet idempotent. Na een succesvolle reset is het gebruikte token verbruikt of in elk geval niet meer bedoeld voor een verdere wachtwoordwijziging. Een client mag een onduidelijk afgebroken request daarom niet in een snelle lus herhalen. In plaats daarvan moet hij het resultaat tonen en de gebruiker zo nodig een nieuwe resetprocedure laten starten via de functie ‘Wachtwoord vergeten’. Een ongeldig, verlopen of reeds gebruikt token, of een wachtwoord dat niet aan de minimumeisen voldoet, leidt tot `400 VALIDATION_ERROR`. De openbare foutmelding mag geen extra accountgegevens prijsgeven. Token en nieuw wachtwoord mogen niet voorkomen in URL-parameters, analysetools, openbare logs of support-screenshots. De request hoort uitsluitend thuis in een met HTTPS beveiligd formulierverloop. Een succesvol antwoord luidt `{"ok":true}`. Het bevestigt de uitgevoerde wachtwoordwijziging, niet automatisch een nieuwe aanmelding. Na de reset moet de gebruiker gewoon inloggen met het nieuwe wachtwoord. Bestaande sessies moeten worden behandeld volgens de daadwerkelijke backend-logica; de documentatie mag niet zonder meer beweren dat alle apparaten worden afgemeld als dit niet is aangetoond. De gedocumenteerde live-test omvat het negatieve geval met een ongeldig token en de verwachte status 400. Een daadwerkelijk geslaagde reset is voor dit bewijs niet afzonderlijk met een productietoken uitgevoerd. De tekst moet deze grens uitdrukkelijk behouden en mag uit de overeenkomst met inloggen of ‘Wachtwoord vergeten’ geen vermeend end-to-endsucces afleiden.

Auth & beveiliging

Geen authenticatie vereist

Idempotent: Nee

Parameters

token(body, string, vereist)— Reset-token uit de e-mail
password(body, string, vereist)— Nieuw wachtwoord

Voorbeeld-request

{"token":"<token uit de reset-e-mail>","password":"NieuwVeiligWachtwoord!"}

Voorbeeld-response

{"ok":true}

Foutcodes

400 VALIDATION_ERROR — Het token is ongeldig, verlopen of het wachtwoord voldoet niet aan de minimale eisen.

Live-testbewijs

Negatief geval (400, ongeldig token) live geverifieerd; succesgeval mechanisch identiek aan forgot-password/login, niet apart doorlopen met een echt reset-token.

← Authenticatie