POST/api/auth/login
Prihlási používateľa a vydá session JWT aj refresh token. Toto je jediný spôsob, ako získať platný prístupový token pre dashboard – neexistuje samostatný systém vývojárskych kľúčov API.
Autentifikácia a zabezpečenie
Nevyžaduje sa žiadna autentifikácia
Progresívne brzdenie brute-force pre e-mail/používateľské meno (authGuard) -- 10 neúspešných pokusov za 5 minút vedie k rastúcemu oneskoreniu, od 30 k zablokovaniu.
Idempotentné: Nie
Parametre
identifier(body, string, povinné)— E-mailová adresa alebo používateľské menopassword(body, string, povinné)— HesloPríklad požiadavky
{"identifier":"user@example.com","password":"VaseHeslo"}Príklad odpovede
{"ok":true,"token":"<JWT, platný 12 h>","refreshToken":"<refresh token, platný 7 dní, použiteľný iba raz>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Chybové kódy
401 INVALID_CREDENTIALS — E-mail/používateľské meno alebo heslo je nesprávne.429 RATE_LIMIT_EXCEEDED — Príliš veľa neúspešných pokusov pre tento identifikátor alebo túto IP.Dôkaz živého testu
Úspech (200, skutočný JWT + refresh token) aj negatívny prípad (401 pri nesprávnom hesle) overené naživo voči izolovanému testovaciemu stacku.