POST/api/auth/login

Identifikon një përdorues dhe lëshon një Session-JWT si dhe një Refresh-Token. Kjo është rruga e vetme për të marrë një token qasjeje të vlefshëm për dashboard-in — nuk ekziston asnjë sistem i veçantë çelësash Developer-API.

Autentifikimi dhe siguria

Nuk kërkohet autentifikim

Ngadalësim progresiv kundër sulmeve brute-force për e-mail/emër përdoruesi (authGuard) -- 10 përpjekje të dështuara në 5 minuta çojnë në vonesë në rritje, nga 30 përpjekje në bllokim.

Idempotent: Jo

Parametrat

identifier(body, string, i detyrueshëm)— Adresë e-mail ose emër përdoruesi
password(body, string, i detyrueshëm)— Fjalëkalim

Shembull request-i

{"identifier":"user@example.com","password":"FjalekalimiJuaj"}

Shembull response-i

{"ok":true,"token":"<JWT, i vlefshëm 12 orë>","refreshToken":"<refresh token, i vlefshëm 7 ditë, i përdorshëm një herë>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Kodet e gabimeve

401 INVALID_CREDENTIALS — Emaili/emri i përdoruesit ose fjalëkalimi është i gabuar.
429 RATE_LIMIT_EXCEEDED — Shumë përpjekje të dështuara për këtë identifikues ose IP.

Prova e testit live

Verifikimi i suksessit (200, JWT+Refresh-Token i vërtetë) dhe i rastit negativ (401 me fjalëkalim të gabuar) është kryer kundër një staku testi të izoluar.

← Autentifikim