POST/api/auth/login

Prijavi uporabnika in izda sejni JWT ter Refresh-Token. To je edina pot do veljavnega dostopnega tokena za nadzorno ploščo — ločenega sistema ključev API za razvijalce ni.

Avtentikacija in zaščita

Avtentikacija ni potrebna

Progresivno omejevanje ugibanja gesel (brute force) po e-pošti/uporabniškem imenu (authGuard) -- 10 neuspelih poskusov v 5 minutah povzroči naraščajočo zakasnitev, od 30 naprej pa blokado.

Idempotentno: Ne

Parametri

identifier(body, string, obvezno)— E-poštni naslov ali uporabniško ime
password(body, string, obvezno)— Geslo

Primer zahteve

{"identifier":"user@example.com","password":"VašeGeslo"}

Primer odgovora

{"ok":true,"token":"<JWT, veljaven 12h>","refreshToken":"<žeton za osvežitev, veljaven 7 dni, za enkratno uporabo>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Kode napak

401 INVALID_CREDENTIALS — E-poštni naslov/Uporabniško ime ali geslo sta napačna.
429 RATE_LIMIT_EXCEEDED — Preveč neuspelih poskusov za ta identifikator ali ta IP.

Dokaz testa v živo

Uspeh (200, pravi JWT + Refresh-Token) in negativni primer (401 pri napačnem geslu) sta preverjena v živo na izoliranem testnem okolju.

← Overjanje