POST/api/auth/refresh
แลกโทเค็น Refresh ที่ถูกต้องเป็นคู่โทเค็นการเข้าถึงและโทเค็น Refresh ใหม่ โทเค็น Refresh แต่ละตัวใช้ได้เพียงครั้งเดียว (การหมุนเวียน) — หลังจากใช้งานแล้วจะใช้ไม่ได้อีก
การยืนยันตัวตนและความปลอดภัย
ไม่ต้องยืนยันตัวตน
Idempotent (เรียกซ้ำได้ผลเหมือนเดิม): ไม่
พารามิเตอร์
refreshToken(body, string, จำเป็น)— โทเค็น Refresh ที่เคยออกไว้ตัวอย่างคำขอ
{"refreshToken":"<Refresh-Token จาก /login>"}ตัวอย่างการตอบกลับ
{"ok":true,"token":"<JWT ใหม่>","refreshToken":"<Refresh-Token ใหม่>"}รหัสข้อผิดพลาด
400 VALIDATION_ERROR — ไม่มีโทเค็น Refresh ไม่ถูกต้อง หมดอายุ หรือถูกใช้งานไปแล้วหลักฐานการทดสอบแบบสด
สำเร็จเมื่อตรวจสอบ Refresh-Token ที่ได้รับจริงจาก /login (ได้รับคู่ Token ใหม่); กรณีล้มเหลวเมื่อใช้ Token ที่สร้างขึ้นมาเอง (400)