POST/api/auth/login

Autentifică un utilizator și emite un JWT de sesiune, precum și un token de refresh. Aceasta este singura cale de a obține un token de acces valid pentru panoul de control — nu există un sistem separat de chei API pentru dezvoltatori.

Autentificare și securitate

Nu este necesară autentificarea

Limitare progresivă brute-force per e-mail/nume de utilizator (authGuard) -- 10 încercări eșuate în 5 minute duc la o întârziere crescătoare, de la 30 la blocare.

Idempotent: Nu

Parametri

identifier(body, string, obligatoriu)— Adresă de e-mail sau nume de utilizator
password(body, string, obligatoriu)— Parolă

Exemplu de cerere

{"identifier":"user@example.com","password":"ParolaDumneavoastra"}

Exemplu de răspuns

{"ok":true,"token":"<JWT, valabil 12h>","refreshToken":"<Refresh token, valabil 7 zile, utilizabil o singură dată>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Coduri de eroare

401 INVALID_CREDENTIALS — Adresa de e-mail/numele de utilizator sau parola sunt incorecte.
429 RATE_LIMIT_EXCEEDED — Prea multe încercări eșuate pentru acest identificator sau această adresă IP.

Dovadă test live

Succes (200, JWT real + token de refresh) și caz negativ (401 la parolă incorectă) verificate live pe un stack de test izolat.

← Autentificare