POST/api/auth/login

Prihlási používateľa a vydá session JWT aj refresh token. Toto je jediný spôsob, ako získať platný prístupový token pre dashboard – neexistuje samostatný systém vývojárskych kľúčov API.

Autentifikácia a zabezpečenie

Nevyžaduje sa žiadna autentifikácia

Progresívne brzdenie brute-force pre e-mail/používateľské meno (authGuard) -- 10 neúspešných pokusov za 5 minút vedie k rastúcemu oneskoreniu, od 30 k zablokovaniu.

Idempotentné: Nie

Parametre

identifier(body, string, povinné)— E-mailová adresa alebo používateľské meno
password(body, string, povinné)— Heslo

Príklad požiadavky

{"identifier":"user@example.com","password":"VaseHeslo"}

Príklad odpovede

{"ok":true,"token":"<JWT, platný 12 h>","refreshToken":"<refresh token, platný 7 dní, použiteľný iba raz>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Chybové kódy

401 INVALID_CREDENTIALS — E-mail/používateľské meno alebo heslo je nesprávne.
429 RATE_LIMIT_EXCEEDED — Príliš veľa neúspešných pokusov pre tento identifikátor alebo túto IP.

Dôkaz živého testu

Úspech (200, skutočný JWT + refresh token) aj negatívny prípad (401 pri nesprávnom hesle) overené naživo voči izolovanému testovaciemu stacku.

← Autentifikácia