POST/api/auth/login
Identifikon një përdorues dhe lëshon një Session-JWT si dhe një Refresh-Token. Kjo është rruga e vetme për të marrë një token qasjeje të vlefshëm për dashboard-in — nuk ekziston asnjë sistem i veçantë çelësash Developer-API.
Autentifikimi dhe siguria
Nuk kërkohet autentifikim
Ngadalësim progresiv kundër sulmeve brute-force për e-mail/emër përdoruesi (authGuard) -- 10 përpjekje të dështuara në 5 minuta çojnë në vonesë në rritje, nga 30 përpjekje në bllokim.
Idempotent: Jo
Parametrat
identifier(body, string, i detyrueshëm)— Adresë e-mail ose emër përdoruesipassword(body, string, i detyrueshëm)— FjalëkalimShembull request-i
{"identifier":"user@example.com","password":"FjalekalimiJuaj"}Shembull response-i
{"ok":true,"token":"<JWT, i vlefshëm 12 orë>","refreshToken":"<refresh token, i vlefshëm 7 ditë, i përdorshëm një herë>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Kodet e gabimeve
401 INVALID_CREDENTIALS — Emaili/emri i përdoruesit ose fjalëkalimi është i gabuar.429 RATE_LIMIT_EXCEEDED — Shumë përpjekje të dështuara për këtë identifikues ose IP.Prova e testit live
Verifikimi i suksessit (200, JWT+Refresh-Token i vërtetë) dhe i rastit negativ (401 me fjalëkalim të gabuar) është kryer kundër një staku testi të izoluar.