POST/api/auth/login
Prijavi uporabnika in izda sejni JWT ter Refresh-Token. To je edina pot do veljavnega dostopnega tokena za nadzorno ploščo — ločenega sistema ključev API za razvijalce ni.
Avtentikacija in zaščita
Avtentikacija ni potrebna
Progresivno omejevanje ugibanja gesel (brute force) po e-pošti/uporabniškem imenu (authGuard) -- 10 neuspelih poskusov v 5 minutah povzroči naraščajočo zakasnitev, od 30 naprej pa blokado.
Idempotentno: Ne
Parametri
identifier(body, string, obvezno)— E-poštni naslov ali uporabniško imepassword(body, string, obvezno)— GesloPrimer zahteve
{"identifier":"user@example.com","password":"VašeGeslo"}Primer odgovora
{"ok":true,"token":"<JWT, veljaven 12h>","refreshToken":"<žeton za osvežitev, veljaven 7 dni, za enkratno uporabo>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Kode napak
401 INVALID_CREDENTIALS — E-poštni naslov/Uporabniško ime ali geslo sta napačna.429 RATE_LIMIT_EXCEEDED — Preveč neuspelih poskusov za ta identifikator ali ta IP.Dokaz testa v živo
Uspeh (200, pravi JWT + Refresh-Token) in negativni primer (401 pri napačnem geslu) sta preverjena v živo na izoliranem testnem okolju.