POST/api/auth/login
Loguje użytkownika i wystawia sesyjny token JWT oraz refresh token. Jest to jedyny sposób uzyskania ważnego tokena dostępu do panelu sterowania — nie istnieje oddzielny system kluczy API dla deweloperów.
Uwierzytelnianie i zabezpieczenia
Uwierzytelnianie nie jest wymagane
Progresywne ograniczanie ataków brute force dla e-maila/nazwy użytkownika (authGuard) – 10 nieudanych prób w ciągu 5 minut powoduje rosnące opóźnienie, od 30 prób – blokadę.
Idempotentny: Nie
Parametry
identifier(body, string, wymagane)— Adres e-mail lub nazwa użytkownikapassword(body, string, wymagane)— HasłoPrzykładowe żądanie
{"identifier":"user@example.com","password":"TwojeHaslo"}Przykładowa odpowiedź
{"ok":true,"token":"<JWT, ważny 12h>","refreshToken":"<token odświeżania, ważny 7 dni, jednorazowego użytku>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Kody błędów
401 INVALID_CREDENTIALS — Adres e-mail/nazwa użytkownika lub hasło są nieprawidłowe.429 RATE_LIMIT_EXCEEDED — Zbyt wiele nieudanych prób dla tego identyfikatora lub tego adresu IP.Dowód z testu na żywo
Scenariusz udany (200, prawdziwy JWT + refresh token) i negatywny (401 przy błędnym haśle) zweryfikowano na żywo w odizolowanym stosie testowym.