POST/api/auth/login
Autentifică un utilizator și emite un JWT de sesiune, precum și un token de refresh. Aceasta este singura cale de a obține un token de acces valid pentru panoul de control — nu există un sistem separat de chei API pentru dezvoltatori.
Autentificare și securitate
Nu este necesară autentificarea
Limitare progresivă brute-force per e-mail/nume de utilizator (authGuard) -- 10 încercări eșuate în 5 minute duc la o întârziere crescătoare, de la 30 la blocare.
Idempotent: Nu
Parametri
identifier(body, string, obligatoriu)— Adresă de e-mail sau nume de utilizatorpassword(body, string, obligatoriu)— ParolăExemplu de cerere
{"identifier":"user@example.com","password":"ParolaDumneavoastra"}Exemplu de răspuns
{"ok":true,"token":"<JWT, valabil 12h>","refreshToken":"<Refresh token, valabil 7 zile, utilizabil o singură dată>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Coduri de eroare
401 INVALID_CREDENTIALS — Adresa de e-mail/numele de utilizator sau parola sunt incorecte.429 RATE_LIMIT_EXCEEDED — Prea multe încercări eșuate pentru acest identificator sau această adresă IP.Dovadă test live
Succes (200, JWT real + token de refresh) și caz negativ (401 la parolă incorectă) verificate live pe un stack de test izolat.