POST/api/auth/refresh
Troca um Refresh Token válido por um novo par Access Token + Refresh Token. Cada Refresh Token só pode ser utilizado uma vez (rotação) — após utilização fica inválido.
Autenticação e segurança
Não é necessária autenticação
Idempotente: Não
Parâmetros
refreshToken(body, string, obrigatório)— Refresh Token emitido anteriormentePedido de exemplo
{"refreshToken":"<Refresh-Token de /login>"}Resposta de exemplo
{"ok":true,"token":"<novo JWT>","refreshToken":"<novo Refresh-Token>"}Códigos de erro
400 VALIDATION_ERROR — Refresh Token em falta, inválido, expirado ou já utilizado.Evidência de teste live
Sucesso verificado com um Refresh Token real obtido em /login (recebido novo par de tokens); caso negativo com token inventado (400).