POST/api/auth/reset-password

Ustawia nowe hasło przy użyciu ważnego tokena resetu.

`POST /api/auth/reset-password` ustawia nowe hasło przy użyciu ważnego tokena resetującego. Trasa ta nie wymaga wcześniejszej sesji, ponieważ jest przeznaczona dla użytkowników, którzy nie mogą już korzystać ze swojego dotychczasowego hasła. W ciele żądania przesyłane są `token` oraz `password`. Token pochodzi z wcześniejszego e-maila resetującego; nowe hasło musi spełniać wymogi minimalne określone po stronie serwera. Wywołanie nie jest idempotentne. Po pomyślnym zresetowaniu użyty token zostaje zużyty i nie może być ponownie wykorzystany do zmiany hasła. Klient nie powinien więc w pętli powtarzać żądania, które zostało niejasnie przerwane. Zamiast tego należy wyświetlić wynik i, w razie potrzeby, umożliwić użytkownikowi rozpoczęcie nowego procesu resetu za pomocą funkcji "Zapomniałem hasła". Nieprawidłowy, wygasły lub już użyty token oraz hasło nie spełniające wymogów minimalnych powodują wystąpienie `400 VALIDATION_ERROR`. Publiczna wiadomość o błędzie nie powinna ujawniać dodatkowych szczegółów konta. Token i nowe hasło nie mogą pojawiać się w parametrach URL, narzędziach analitycznych, publicznych logach ani zrzutach ekranu dla wsparcia. Żądanie należy umieścić wyłącznie w procesie formularza chronionym przez HTTPS. Pomyślna odpowiedź brzmi `{"ok":true}`. Potwierdza ona wykonaną zmianę hasła, a nie automatyczne ponowne logowanie. Po zresetowaniu użytkownik powinien zalogować się normalnie przy użyciu nowego hasła. Istniejące sesje należy traktować zgodnie z faktyczną logiką backendu; dokumentacja nie może twierdzić o automatycznym wylogowaniu ze wszystkich urządzeń, jeśli nie jest to udowodnione. Przeprowadzony test live obejmuje przypadek negatywny z nieprawidłowym tokenem i oczekiwanym statusem 400. Prawdziwy pomyślny reset nie został oddzielnie przeprowadzony przy użyciu tokena produkcyjnego w celu tego dowodu. Tekst musi wyraźnie zachować tę granicę i nie może wnioskować o pełnym sukcesie end-to-end na podstawie podobieństwa do logowania lub funkcji "Zapomniałem hasła".

Uwierzytelnianie i zabezpieczenia

Uwierzytelnianie nie jest wymagane

Idempotentny: Nie

Parametry

token(body, string, wymagane)— Token resetu z e-maila
password(body, string, wymagane)— Nowe hasło

Przykładowe żądanie

{"token":"<token z e-maila do resetowania hasła>","password":"NoweBezpieczneHaslo!"}

Przykładowa odpowiedź

{"ok":true}

Kody błędów

400 VALIDATION_ERROR — Token jest nieprawidłowy, wygasł lub hasło nie spełnia wymagań minimalnych.

Dowód z testu na żywo

Przypadek negatywny (400, nieprawidłowy token) zweryfikowano na żywo; przypadek udany jest mechanicznie identyczny z forgot-password/login i nie został osobno sprawdzony z prawdziwym tokenem resetu.

← Uwierzytelnianie