POST/api/auth/reset-password
Återställer lösenordet med hjälp av ett giltigt reset-token.
`POST /api/auth/reset-password` sätter ett nytt lösenord med hjälp av ett giltigt reset-token. Routen kräver ingen redan befintlig inloggning, eftersom den är avsedd för användare som inte längre kan använda sitt tidigare lösenord. I request-body skickas `token` och `password`. Token kommer från det tidigare skickade återställningsmailet; det nya lösenordet måste uppfylla de minimikrav som gäller på serversidan. Anropet är inte idempotent. Efter en lyckad återställning är den använda token förbrukad respektive inte längre avsedd för ytterligare lösenordsbyten. En klient får därför inte upprepa en oklart avbruten begäran i en snabb loop. I stället ska den visa resultatet och vid behov låta användaren starta en ny återställning via funktionen Glömt lösenord. En ogiltig, utgången eller redan använd token samt ett lösenord som inte uppfyller minimikraven leder till `400 VALIDATION_ERROR`. Det offentliga felmeddelandet ska inte avslöja några ytterligare kontouppgifter. Token och nytt lösenord får inte förekomma i URL-parametrar, analysverktyg, offentliga loggar eller supportskärmdumpar. Begäran hör uteslutande hemma i ett HTTPS-skyddat formulärflöde. Ett lyckat response är `{"ok":true}`. Det bekräftar det genomförda lösenordsbytet, inte automatiskt en ny inloggning. Efter återställningen ska användaren logga in som vanligt med det nya lösenordet. Befintliga sessioner ska hanteras enligt den faktiska backend-logiken; dokumentationen får inte påstå en generell utloggning från alla enheter om detta inte är belagt. Det belagda live-testet omfattar negativfallet med en ogiltig token och den förväntade statuskoden 400. En verklig lyckad återställning har för detta bevis inte genomförts separat med en produktiv token. Texten måste uttryckligen behålla denna gräns och får inte utifrån likheten med Login eller Forgot Password dra slutsatsen att det finns en påstådd end-to-end-framgång.
Autentisering & säkerhet
Ingen autentisering krävs
Idempotent: Nej
Parametrar
token(body, string, obligatorisk)— Återställningstoken från e-postenpassword(body, string, obligatorisk)— Nytt lösenordExempel på request
{"token":"<Token från återställningsmejlet>","password":"NyttSakertLosenord!"}Exempel på response
{"ok":true}Felkoder
400 VALIDATION_ERROR — Token är ogiltigt, har löpt ut eller så uppfyller lösenordet inte minimikraven.Bevis från livetest
Negativt fall (400, ogiltigt token) verifierat live; framgångsfallet är mekaniskt identiskt med forgot-password/login och har inte körts separat med ett riktigt reset-token.