POST/api/auth/refresh

Troca um Refresh Token válido por um novo par Access Token + Refresh Token. Cada Refresh Token só pode ser utilizado uma vez (rotação) — após utilização fica inválido.

Autenticação e segurança

Não é necessária autenticação

Idempotente: Não

Parâmetros

refreshToken(body, string, obrigatório)Refresh Token emitido anteriormente

Pedido de exemplo

{"refreshToken":"<Refresh-Token de /login>"}

Resposta de exemplo

{"ok":true,"token":"<novo JWT>","refreshToken":"<novo Refresh-Token>"}

Códigos de erro

400 VALIDATION_ERRORRefresh Token em falta, inválido, expirado ou já utilizado.

Evidência de teste live

Sucesso verificado com um Refresh Token real obtido em /login (recebido novo par de tokens); caso negativo com token inventado (400).

Autenticação