POST/api/auth/reset-password
Resetează parola folosind un token de resetare valid.
`POST /api/auth/reset-password` resetează o parolă cu ajutorul unui token de resetare valid. Ruta nu necesită o autentificare preexistentă, deoarece este destinată tocmai utilizatorilor care nu își mai pot folosi parola anterioară. În corpul cererii se transmit `token` și `password`. Tokenul provine din e-mailul de resetare trimis anterior; noua parolă trebuie să îndeplinească cerințele minime aplicate de server. Apelul nu este idempotent. După o resetare reușită, tokenul utilizat este consumat, respectiv nu mai este prevăzut pentru o altă schimbare de parolă. Prin urmare, un client nu trebuie să repete într-o buclă rapidă o cerere întreruptă în mod neclar. În schimb, ar trebui să afișeze rezultatul și să permită utilizatorului, dacă este necesar, să pornească un nou proces de resetare prin funcția Forgot Password. Un token invalid, expirat sau deja utilizat, precum și o parolă care nu îndeplinește cerințele minime, duc la `400 VALIDATION_ERROR`. Mesajul de eroare public nu trebuie să dezvăluie detalii suplimentare despre cont. Tokenul și noua parolă nu trebuie să apară nici în parametrii URL, nici în instrumente de analiză, nici în jurnale publice sau în capturi de ecran pentru suport. Cererea aparține exclusiv unui flux de formular protejat prin HTTPS. Un răspuns reușit este `{"ok":true}`. Acesta confirmă schimbarea efectuată a parolei, nu automat o nouă autentificare. După resetare, utilizatorul ar trebui să se autentifice în mod obișnuit cu noua parolă. Sesiunile existente trebuie tratate conform logicii reale a backendului; documentația nu are voie să afirme o deconectare generală de pe toate dispozitivele dacă acest lucru nu este dovedit. Testul live documentat cuprinde cazul negativ cu un token invalid și statusul așteptat 400. O resetare reușită reală nu a fost efectuată separat cu un token de producție pentru această dovadă. Textul trebuie să păstreze explicit această limită și nu are voie să deducă un presupus succes end-to-end din asemănarea cu login sau Forgot Password.
Autentificare și securitate
Nu este necesară autentificarea
Idempotent: Nu
Parametri
token(body, string, obligatoriu)— Reset-Token din e-mailpassword(body, string, obligatoriu)— Parolă nouăExemplu de cerere
{"token":"<token din e-mailul de resetare>","password":"NouaParolaSigura!"}Exemplu de răspuns
{"ok":true}Coduri de eroare
400 VALIDATION_ERROR — Token-ul este invalid, expirat sau parola nu îndeplinește cerințele minime.Dovadă test live
Cazul negativ (400, token nevalid) verificat live; cazul de succes este mecanic identic cu forgot-password/login, fără a fi procesat separat cu un token de reset real.