POST/api/auth/reset-password

Rivendos fjalëkalimin duke përdorur një token resetimi të vlefshëm.

`POST /api/auth/reset-password` rivendos një fjalëkalim me anë të një Reset-Token të vlefshëm. Kjo rrugë nuk kërkon një identifikim ekzistues, pasi është e parashikuar pikërisht për përdoruesit që nuk mund ta përdorin më fjalëkalimin e tyre të mëparshëm. Në trupin e kërkesës dërgohen `token` dhe `password`. Tokeni vjen nga e-maili i dërguar më parë për reset; fjalëkalimi i ri duhet të plotësojë kërkesat minimale që vlejnë në anën e serverit. Kjo thirrje nuk është idempotente. Pas një reseti të suksesshëm, tokeni i përdorur është konsumuar, përkatësisht nuk është më i parashikuar për një ndryshim tjetër fjalëkalimi. Prandaj një klient nuk duhet ta përsërisë në një cikël të shpejtë një kërkesë të ndërprerë në mënyrë të paqartë. Në vend të kësaj, duhet të shfaqë rezultatin dhe, sipas nevojës, ta lërë përdoruesin të nisë një proces të ri reseti përmes funksionit Forgot-Password. Një token i pavlefshëm, i skaduar ose i përdorur më parë, si dhe një fjalëkalim që nuk plotëson kërkesat minimale, çon në `400 VALIDATION_ERROR`. Mesazhi publik i gabimit nuk duhet të zbulojë detaje shtesë të llogarisë. Tokeni dhe fjalëkalimi i ri nuk duhet të shfaqen as në parametrat e URL-së, as në mjete analize, as në logje publike, as në screenshot-e të mbështetjes. Kërkesa i përket vetëm një rrjedhe formulari të mbrojtur me HTTPS. Një përgjigje e suksesshme është `{"ok":true}`. Ajo konfirmon ndryshimin e kryer të fjalëkalimit, jo automatikisht një identifikim të ri. Pas resetit, përdoruesi duhet të identifikohet normalisht me fjalëkalimin e ri. Sesionet ekzistuese duhet të trajtohen sipas logjikës reale të backend-it; dokumentacioni nuk duhet të pretendojë një çkyçje të përgjithshme të të gjitha pajisjeve, nëse kjo nuk është dëshmuar. Testi live i dokumentuar përfshin rastin negativ me një token të pavlefshëm dhe statusin e pritur 400. Një reset i suksesshëm i vërtetë nuk u krye veçmas me një token produktiv për këtë dëshmi. Teksti duhet ta ruajë shprehimisht këtë kufi dhe nuk duhet të nxjerrë nga ngjashmëria me Login ose Forgot Password një sukses të supozuar end-to-end.

Autentifikimi dhe siguria

Nuk kërkohet autentifikim

Idempotent: Jo

Parametrat

token(body, string, i detyrueshëm)— Token resetimi nga emaili
password(body, string, i detyrueshëm)— Fjalëkalim i ri

Shembull request-i

{"token":"<Token nga email-i i rivendosjes>","password":"FjalekalimIRiISigurt!"}

Shembull response-i

{"ok":true}

Kodet e gabimeve

400 VALIDATION_ERROR — Tokeni është i pavlefshëm, i skaduar ose fjalëkalimi nuk plotëson kërkesat minimale.

Prova e testit live

Rasti negativ (400, token i pavlefshëm) verifikohet në kohë reale; rasti i suksesshëm është mekanikisht identik me forgot-password/login, nuk kalohet veçmas me një Reset-Token të vërtetë.

← Autentifikim