POST/api/auth/login
Loggar in en användare och utfärdar ett session-JWT samt ett refresh-token. Detta är den enda vägen till ett giltigt åtkomsttoken för dashboarden — det finns inget separat API-nyckelsystem för utvecklare.
Autentisering & säkerhet
Ingen autentisering krävs
Progressiv Brute-Force-strypning per e-post/användarnamn (authGuard) -- 10 misslyckade försök inom 5 minuter leder till ökande fördröjning, från 30 till spärr.
Idempotent: Nej
Parametrar
identifier(body, string, obligatorisk)— E-postadress eller användarnamnpassword(body, string, obligatorisk)— LösenordExempel på request
{"identifier":"user@example.com","password":"DittLösenord"}Exempel på response
{"ok":true,"token":"<JWT, giltig i 12h>","refreshToken":"<Refresh-token, giltig i 7 dagar, kan användas en gång>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Felkoder
401 INVALID_CREDENTIALS — E-post/användarnamn eller lösenord är felaktigt.429 RATE_LIMIT_EXCEEDED — För många misslyckade försök för denna identifierare eller IP.Bevis från livetest
Verifierad live mot isolerad teststack: framgång (200, riktiga JWT+Refresh-Token) och negativt fall (401 vid felaktigt lösenord).