POST/api/auth/login
Humwingiza mtumiaji kwenye akaunti na kutoa Session-JWT pamoja na Refresh-Token. Hii ndiyo njia pekee ya kupata tokeni halali ya ufikiaji wa Dashboard — hakuna mfumo tofauti wa Developer-API-Key.
Uthibitishaji na ulinzi
Hakuna uthibitishaji unaohitajika
Kizuizi cha Brute-Force kinachoongezeka hatua kwa hatua kwa kila barua pepe/jina la mtumiaji (authGuard) -- majaribio 10 yaliyoshindwa ndani ya dakika 5 husababisha ucheleweshaji unaoongezeka, na kuanzia 30 ufikiaji hufungwa.
Idempotent: Hapana
Vigezo
identifier(body, string, inahitajika)— barua pepe au jina la mtumiajipassword(body, string, inahitajika)— NenosiriMfano wa ombi (request)
{"identifier":"user@example.com","password":"NenosiriLako"}Mfano wa jibu (response)
{"ok":true,"token":"<JWT, halali kwa 12h>","refreshToken":"<Refresh token, halali kwa siku 7, inatumika mara moja tu>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Misimbo ya hitilafu
401 INVALID_CREDENTIALS — Barua pepe/jina la mtumiaji au nenosiri si sahihi.429 RATE_LIMIT_EXCEEDED — Majaribio mengi mno yaliyoshindwa kwa kitambulisho (identifier) hiki au IP hii.Uthibitisho wa jaribio la moja kwa moja
Mafanikio (200, JWT+Refresh-Token halisi) na hali hasi (401 kwa nenosiri lisilo sahihi) yamethibitishwa live dhidi ya Test-Stack iliyotengwa.