POST/api/auth/reset-password

Define uma nova palavra-passe com base num Reset Token válido.

`POST /api/auth/reset-password` redefine uma palavra-passe através de um Reset Token válido. A rota não exige sessão já existente porque se destina precisamente a utilizadores que já não conseguem utilizar a palavra-passe anterior. No Request Body são enviados `token` e `password`. O token vem do e-mail de reset enviado anteriormente; a nova palavra-passe tem de cumprir os requisitos mínimos definidos no servidor. A chamada não é idempotente. Após um reset bem-sucedido, o token utilizado é consumido ou deixa de estar previsto para outra alteração. Por isso, um cliente não deve repetir rapidamente um pedido cujo resultado ficou ambíguo. Em vez disso deve apresentar o resultado e, se necessário, permitir ao utilizador iniciar um novo processo de reset através de Forgot Password. Um token inválido, expirado ou já utilizado, bem como uma palavra-passe que não cumpra os requisitos mínimos, gera `400 VALIDATION_ERROR`. A mensagem pública não deve revelar detalhes adicionais da conta. Token e nova palavra-passe não devem aparecer em parâmetros URL, ferramentas de analytics, logs públicos ou screenshots de suporte. O pedido deve ocorrer exclusivamente num fluxo de formulário protegido por HTTPS. Uma resposta bem-sucedida é `{"ok":true}`. Confirma a alteração de palavra-passe, não um novo login automático. Depois do reset, o utilizador deve iniciar sessão normalmente com a nova palavra-passe. Sessões existentes devem ser tratadas segundo a lógica backend real; a documentação não deve afirmar um logout geral de todos os dispositivos se isso não estiver comprovado. O teste live comprovado abrange o caso negativo com token inválido e estado 400 esperado. Um reset real bem-sucedido não foi executado separadamente com token produtivo para esta prova. O texto deve preservar explicitamente este limite e não inferir um alegado sucesso end-to-end a partir da semelhança com Login ou Forgot Password.

Autenticação e segurança

Não é necessária autenticação

Idempotente: Não

Parâmetros

token(body, string, obrigatório)Reset Token do e-mail
password(body, string, obrigatório)Nova palavra-passe

Pedido de exemplo

{"token":"<Token do e-mail de reset>","password":"NovaPalavraPasseSegura!"}

Resposta de exemplo

{"ok":true}

Códigos de erro

400 VALIDATION_ERRORToken inválido, expirado ou a palavra-passe não cumpre os requisitos mínimos.

Evidência de teste live

Caso negativo (400, token inválido) verificado live; o caso de sucesso é mecanicamente idêntico a forgot-password/login, mas não foi executado separadamente com um Reset Token real.

Autenticação