POST/api/auth/reset-password

Сбрасывает пароль с помощью действительного токена сброса.

`POST /api/auth/reset-password` устанавливает новый пароль с помощью действительного токена сброса. Маршрут не требует уже существующего входа, так как предназначен именно для пользователей, которые больше не могут использовать прежний пароль. В теле запроса передаются `token` и `password`. Токен берётся из ранее отправленного письма для сброса; новый пароль должен соответствовать минимальным требованиям, действующим на стороне сервера. Вызов не является идемпотентным. После успешного сброса использованный токен израсходован и не предназначен для повторной смены пароля. Поэтому клиент не должен повторять неясно прерванный запрос в быстром цикле. Вместо этого следует показать результат и при необходимости предложить пользователю запустить новый сброс через функцию «Забыли пароль». Недействительный, истёкший или уже использованный токен, а также пароль, не соответствующий минимальным требованиям, приводят к `400 VALIDATION_ERROR`. Публичное сообщение об ошибке не должно раскрывать дополнительные сведения об аккаунте. Токен и новый пароль не должны появляться ни в параметрах URL, ни в аналитических инструментах, ни в публичных логах, ни на скриншотах для поддержки. Запрос допустим только в рамках формы, защищённой HTTPS. Успешный ответ имеет вид `{"ok":true}`. Он подтверждает выполненную смену пароля, но не автоматический новый вход. После сброса пользователь должен войти в систему с новым паролем в обычном порядке. Существующие сессии обрабатываются согласно фактической логике бэкенда; документация не должна утверждать выход со всех устройств, если это не подтверждено. Подтверждённый живой тест охватывает негативный случай с недействительным токеном и ожидаемым статусом 400. Настоящий успешный сброс с продуктивным токеном для этого подтверждения отдельно не выполнялся. Текст должен явно сохранять это ограничение и не выводить из сходства со входом или функцией «Забыли пароль» якобы сквозной успех.

Аутентификация и защита

Аутентификация не требуется

Идемпотентный: Нет

Параметры

token(body, string, обязательно)— Токен сброса из письма
password(body, string, обязательно)— Новый пароль

Пример запроса

{"token":"<токен из письма для сброса пароля>","password":"NovyiNadezhnyiParol!"}

Пример ответа

{"ok":true}

Коды ошибок

400 VALIDATION_ERROR — Токен недействителен, истёк или пароль не соответствует минимальным требованиям.

Подтверждение живого теста

Негативный случай (400, недействительный токен) проверен вживую; успешный случай механически идентичен forgot-password/login и отдельно с настоящим токеном сброса не проверялся.

← Аутентификация