POST/api/auth/reset-password

Nastaví nové heslo na základe platného reset tokenu.

`POST /api/auth/reset-password` nastaví nové heslo pomocou platného reset tokenu. Trasa nevyžaduje existujúce prihlásenie, pretože je určená práve pre používateľov, ktorí už nemôžu používať svoje doterajšie heslo. V tele požiadavky (request body) sa odosielajú `token` a `password`. Token pochádza z predtým odoslaného reset e-mailu; nové heslo musí spĺňať minimálne požiadavky platné na strane servera. Volanie nie je idempotentné. Po úspešnom resete je použitý token spotrebovaný, resp. už nie je určený na ďalšiu zmenu hesla. Klient preto nesmie nejasne prerušenú požiadavku opakovať v rýchlej slučke. Namiesto toho má zobraziť výsledok a v prípade potreby nechať používateľa spustiť nový reset cez funkciu Forgot-Password. Neplatný, vypršaný alebo už použitý token, ako aj heslo, ktoré nespĺňa minimálne požiadavky, vedie k `400 VALIDATION_ERROR`. Verejná chybová správa by nemala prezrádzať ďalšie podrobnosti o účte. Token a nové heslo sa nesmú objaviť v parametroch URL, v analytických nástrojoch, vo verejných logoch ani v screenshotoch pre podporu. Požiadavka patrí výlučne do formulára chráneného cez HTTPS. Úspešná odpoveď je `{"ok":true}`. Potvrdzuje vykonanú zmenu hesla, nie automaticky nové prihlásenie. Po resete sa má používateľ bežne prihlásiť novým heslom. So existujúcimi reláciami sa má nakladať podľa skutočnej logiky backendu; dokumentácia nesmie tvrdiť paušálne odhlásenie všetkých zariadení, ak to nie je preukázané. Doložený živý test zahŕňa negatívny prípad s neplatným tokenom a očakávaným stavom 400. Skutočný úspešný reset sa pre tento dôkaz samostatne s produkčným tokenom nevykonal. Text musí túto hranicu výslovne zachovať a z podobnosti s Login alebo Forgot Password nesmie odvodzovať údajný end-to-end úspech.

Autentifikácia a zabezpečenie

Nevyžaduje sa žiadna autentifikácia

Idempotentné: Nie

Parametre

token(body, string, povinné)— Reset token z e-mailu
password(body, string, povinné)— Nové heslo

Príklad požiadavky

{"token":"<Token z e-mailu na obnovenie hesla>","password":"NoveBezpecneHeslo!"}

Príklad odpovede

{"ok":true}

Chybové kódy

400 VALIDATION_ERROR — Token je neplatný, vypršal alebo heslo nespĺňa minimálne požiadavky.

Dôkaz živého testu

Negatívny prípad (400, neplatný token) overený naživo; úspešný prípad je mechanicky identický s forgot-password/login, nebol samostatne prejdený so skutočným resetovacím tokenom.

← Autentifikácia