POST/api/auth/login

Humwingiza mtumiaji kwenye akaunti na kutoa Session-JWT pamoja na Refresh-Token. Hii ndiyo njia pekee ya kupata tokeni halali ya ufikiaji wa Dashboard — hakuna mfumo tofauti wa Developer-API-Key.

Uthibitishaji na ulinzi

Hakuna uthibitishaji unaohitajika

Kizuizi cha Brute-Force kinachoongezeka hatua kwa hatua kwa kila barua pepe/jina la mtumiaji (authGuard) -- majaribio 10 yaliyoshindwa ndani ya dakika 5 husababisha ucheleweshaji unaoongezeka, na kuanzia 30 ufikiaji hufungwa.

Idempotent: Hapana

Vigezo

identifier(body, string, inahitajika)— barua pepe au jina la mtumiaji
password(body, string, inahitajika)— Nenosiri

Mfano wa ombi (request)

{"identifier":"user@example.com","password":"NenosiriLako"}

Mfano wa jibu (response)

{"ok":true,"token":"<JWT, halali kwa 12h>","refreshToken":"<Refresh token, halali kwa siku 7, inatumika mara moja tu>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Misimbo ya hitilafu

401 INVALID_CREDENTIALS — Barua pepe/jina la mtumiaji au nenosiri si sahihi.
429 RATE_LIMIT_EXCEEDED — Majaribio mengi mno yaliyoshindwa kwa kitambulisho (identifier) hiki au IP hii.

Uthibitisho wa jaribio la moja kwa moja

Mafanikio (200, JWT+Refresh-Token halisi) na hali hasi (401 kwa nenosiri lisilo sahihi) yamethibitishwa live dhidi ya Test-Stack iliyotengwa.

← Uthibitishaji wa utambulisho