POST/api/auth/reset-password
Setter et nytt passord ved hjelp av et gyldig reset-token.
`POST /api/auth/reset-password` setter et nytt passord ved hjelp av et gyldig reset-token. Ruten krever ingen eksisterende innlogging, fordi den nettopp er ment for brukere som ikke lenger kan bruke det tidligere passordet sitt. I request-body sendes `token` og `password`. Tokenet kommer fra reset-e-posten som ble sendt tidligere; det nye passordet må oppfylle minstekravene som gjelder på serversiden. Kallet er ikke idempotent. Etter en vellykket tilbakestilling er det brukte tokenet forbrukt eller ikke lenger beregnet på et nytt passordbytte. En klient må derfor ikke gjenta en forespørsel som ble avbrutt uten klart resultat, i en rask løkke. I stedet skal den vise resultatet og ved behov la brukeren starte en ny tilbakestilling via Forgot-Password-funksjonen. Et ugyldig, utløpt eller allerede brukt token, samt et passord som ikke oppfyller minstekravene, fører til `400 VALIDATION_ERROR`. Den offentlige feilmeldingen bør ikke avsløre ytterligere kontodetaljer. Token og nytt passord må verken forekomme i URL-parametere, analyseverktøy, offentlige logger eller supportskjermbilder. Forespørselen hører utelukkende hjemme i en HTTPS-beskyttet skjemaflyt. Et vellykket svar er `{"ok":true}`. Det bekrefter at passordbyttet er utført, ikke automatisk en ny innlogging. Etter tilbakestillingen skal brukeren logge inn på vanlig måte med det nye passordet. Eksisterende økter skal behandles i samsvar med den faktiske backend-logikken; dokumentasjonen må ikke påstå en generell utlogging av alle enheter når dette ikke er påvist. Den dokumenterte live-testen omfatter negativtilfellet med et ugyldig token og den forventede statusen 400. En ekte vellykket tilbakestilling ble ikke utført separat med et produktivt token for denne dokumentasjonen. Teksten må uttrykkelig beholde denne begrensningen og må ikke utlede en påstått ende-til-ende-suksess ut fra likheten med login eller Forgot Password.
Autentisering og sikring
Ingen autentisering påkrevd
Idempotent: Nei
Parametere
token(body, string, påkrevd)— Gjenopprettings-token fra e-postenpassword(body, string, påkrevd)— Nytt passordEksempel på forespørsel
{"token":"<Token fra e-posten for tilbakestilling>","password":"NyttSikkertPassord!"}Eksempel på svar
{"ok":true}Feilkoder
400 VALIDATION_ERROR — Tokenet er ugyldig, utløpt, eller passordet oppfyller ikke minstekravene.Live-testbevis
Negativtilfelle (400, ugyldig token) verifisert live; suksesstilfellet er mekanisk identisk med forgot-password/login, ikke gjennomkjørt separat med ekte reset-token.