POST/api/auth/login

Loguje użytkownika i wystawia sesyjny token JWT oraz refresh token. Jest to jedyny sposób uzyskania ważnego tokena dostępu do panelu sterowania — nie istnieje oddzielny system kluczy API dla deweloperów.

Uwierzytelnianie i zabezpieczenia

Uwierzytelnianie nie jest wymagane

Progresywne ograniczanie ataków brute force dla e-maila/nazwy użytkownika (authGuard) – 10 nieudanych prób w ciągu 5 minut powoduje rosnące opóźnienie, od 30 prób – blokadę.

Idempotentny: Nie

Parametry

identifier(body, string, wymagane)— Adres e-mail lub nazwa użytkownika
password(body, string, wymagane)— Hasło

Przykładowe żądanie

{"identifier":"user@example.com","password":"TwojeHaslo"}

Przykładowa odpowiedź

{"ok":true,"token":"<JWT, ważny 12h>","refreshToken":"<token odświeżania, ważny 7 dni, jednorazowego użytku>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Kody błędów

401 INVALID_CREDENTIALS — Adres e-mail/nazwa użytkownika lub hasło są nieprawidłowe.
429 RATE_LIMIT_EXCEEDED — Zbyt wiele nieudanych prób dla tego identyfikatora lub tego adresu IP.

Dowód z testu na żywo

Scenariusz udany (200, prawdziwy JWT + refresh token) i negatywny (401 przy błędnym haśle) zweryfikowano na żywo w odizolowanym stosie testowym.

← Uwierzytelnianie