POST/api/auth/reset-password
Ustawia nowe hasło przy użyciu ważnego tokena resetu.
`POST /api/auth/reset-password` ustawia nowe hasło przy użyciu ważnego tokena resetującego. Trasa ta nie wymaga wcześniejszej sesji, ponieważ jest przeznaczona dla użytkowników, którzy nie mogą już korzystać ze swojego dotychczasowego hasła. W ciele żądania przesyłane są `token` oraz `password`. Token pochodzi z wcześniejszego e-maila resetującego; nowe hasło musi spełniać wymogi minimalne określone po stronie serwera. Wywołanie nie jest idempotentne. Po pomyślnym zresetowaniu użyty token zostaje zużyty i nie może być ponownie wykorzystany do zmiany hasła. Klient nie powinien więc w pętli powtarzać żądania, które zostało niejasnie przerwane. Zamiast tego należy wyświetlić wynik i, w razie potrzeby, umożliwić użytkownikowi rozpoczęcie nowego procesu resetu za pomocą funkcji "Zapomniałem hasła". Nieprawidłowy, wygasły lub już użyty token oraz hasło nie spełniające wymogów minimalnych powodują wystąpienie `400 VALIDATION_ERROR`. Publiczna wiadomość o błędzie nie powinna ujawniać dodatkowych szczegółów konta. Token i nowe hasło nie mogą pojawiać się w parametrach URL, narzędziach analitycznych, publicznych logach ani zrzutach ekranu dla wsparcia. Żądanie należy umieścić wyłącznie w procesie formularza chronionym przez HTTPS. Pomyślna odpowiedź brzmi `{"ok":true}`. Potwierdza ona wykonaną zmianę hasła, a nie automatyczne ponowne logowanie. Po zresetowaniu użytkownik powinien zalogować się normalnie przy użyciu nowego hasła. Istniejące sesje należy traktować zgodnie z faktyczną logiką backendu; dokumentacja nie może twierdzić o automatycznym wylogowaniu ze wszystkich urządzeń, jeśli nie jest to udowodnione. Przeprowadzony test live obejmuje przypadek negatywny z nieprawidłowym tokenem i oczekiwanym statusem 400. Prawdziwy pomyślny reset nie został oddzielnie przeprowadzony przy użyciu tokena produkcyjnego w celu tego dowodu. Tekst musi wyraźnie zachować tę granicę i nie może wnioskować o pełnym sukcesie end-to-end na podstawie podobieństwa do logowania lub funkcji "Zapomniałem hasła".
Uwierzytelnianie i zabezpieczenia
Uwierzytelnianie nie jest wymagane
Idempotentny: Nie
Parametry
token(body, string, wymagane)— Token resetu z e-mailapassword(body, string, wymagane)— Nowe hasłoPrzykładowe żądanie
{"token":"<token z e-maila do resetowania hasła>","password":"NoweBezpieczneHaslo!"}Przykładowa odpowiedź
{"ok":true}Kody błędów
400 VALIDATION_ERROR — Token jest nieprawidłowy, wygasł lub hasło nie spełnia wymagań minimalnych.Dowód z testu na żywo
Przypadek negatywny (400, nieprawidłowy token) zweryfikowano na żywo; przypadek udany jest mechanicznie identyczny z forgot-password/login i nie został osobno sprawdzony z prawdziwym tokenem resetu.