POST/api/auth/login
Logger inn en bruker og utsteder et økt-JWT samt et refresh-token. Dette er den eneste måten å få et gyldig tilgangstoken for dashbordet på – det finnes ikke noe eget API-nøkkelsystem for utviklere.
Autentisering og sikring
Ingen autentisering påkrevd
Progressiv brute force-struping per e-post/brukernavn (authGuard) -- 10 mislykkede forsøk på 5 minutter gir økende forsinkelse, fra 30 forsøk sperring.
Idempotent: Nei
Parametere
identifier(body, string, påkrevd)— E-postadresse eller brukernavnpassword(body, string, påkrevd)— PassordEksempel på forespørsel
{"identifier":"user@example.com","password":"DittPassord"}Eksempel på svar
{"ok":true,"token":"<JWT, gyldig i 12 t>","refreshToken":"<Refresh-token, gyldig i 7 dager, kan bare brukes én gang>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Feilkoder
401 INVALID_CREDENTIALS — E-post/brukernavn eller passord er feil.429 RATE_LIMIT_EXCEEDED — For mange feilforsøk for denne identifikatoren eller denne IP-adressen.Live-testbevis
Suksess (200, ekte JWT+refresh-token) og negativtilfelle (401 ved feil passord) verifisert live mot isolert test-stack.