POST/api/auth/login

Loggar in en användare och utfärdar ett session-JWT samt ett refresh-token. Detta är den enda vägen till ett giltigt åtkomsttoken för dashboarden — det finns inget separat API-nyckelsystem för utvecklare.

Autentisering & säkerhet

Ingen autentisering krävs

Progressiv Brute-Force-strypning per e-post/användarnamn (authGuard) -- 10 misslyckade försök inom 5 minuter leder till ökande fördröjning, från 30 till spärr.

Idempotent: Nej

Parametrar

identifier(body, string, obligatorisk)— E-postadress eller användarnamn
password(body, string, obligatorisk)— Lösenord

Exempel på request

{"identifier":"user@example.com","password":"DittLösenord"}

Exempel på response

{"ok":true,"token":"<JWT, giltig i 12h>","refreshToken":"<Refresh-token, giltig i 7 dagar, kan användas en gång>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Felkoder

401 INVALID_CREDENTIALS — E-post/användarnamn eller lösenord är felaktigt.
429 RATE_LIMIT_EXCEEDED — För många misslyckade försök för denna identifierare eller IP.

Bevis från livetest

Verifierad live mot isolerad teststack: framgång (200, riktiga JWT+Refresh-Token) och negativt fall (401 vid felaktigt lösenord).

← Autentisering