POST/api/auth/refresh

แลกโทเค็น Refresh ที่ถูกต้องเป็นคู่โทเค็นการเข้าถึงและโทเค็น Refresh ใหม่ โทเค็น Refresh แต่ละตัวใช้ได้เพียงครั้งเดียว (การหมุนเวียน) — หลังจากใช้งานแล้วจะใช้ไม่ได้อีก

การยืนยันตัวตนและความปลอดภัย

ไม่ต้องยืนยันตัวตน

Idempotent (เรียกซ้ำได้ผลเหมือนเดิม): ไม่

พารามิเตอร์

refreshToken(body, string, จำเป็น)— โทเค็น Refresh ที่เคยออกไว้

ตัวอย่างคำขอ

{"refreshToken":"<Refresh-Token จาก /login>"}

ตัวอย่างการตอบกลับ

{"ok":true,"token":"<JWT ใหม่>","refreshToken":"<Refresh-Token ใหม่>"}

รหัสข้อผิดพลาด

400 VALIDATION_ERROR — ไม่มีโทเค็น Refresh ไม่ถูกต้อง หมดอายุ หรือถูกใช้งานไปแล้ว

หลักฐานการทดสอบแบบสด

สำเร็จเมื่อตรวจสอบ Refresh-Token ที่ได้รับจริงจาก /login (ได้รับคู่ Token ใหม่); กรณีล้มเหลวเมื่อใช้ Token ที่สร้างขึ้นมาเอง (400)

← การยืนยันตัวตน