POST/api/auth/login
Виконує вхід користувача та видає сесійний JWT і Refresh-Token. Це єдиний спосіб отримати дійсний токен доступу для дашборду — окремої системи ключів API для розробників не існує.
Автентифікація та захист
Автентифікація не потрібна
Прогресивне обмеження (Brute-Force) для електронної пошти/імені користувача (authGuard) — 10 невдалих спроб протягом 5 хвилин призводять до зростаючої затримки, від 30 — до блокування.
Ідемпотентний: Ні
Параметри
identifier(body, string, обов'язково)— E-Mail-адреса або ім'я користувачаpassword(body, string, обов'язково)— ПарольПриклад запиту
{"identifier":"user@example.com","password":"ВашПароль"}Приклад відповіді
{"ok":true,"token":"<JWT, дійсний 12 год>","refreshToken":"<Refresh-токен, дійсний 7 днів, одноразового використання>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}Коди помилок
401 INVALID_CREDENTIALS — Неправильна електронна пошта/ім'я користувача або пароль.429 RATE_LIMIT_EXCEEDED — Занадто багато невдалих спроб для цього ідентифікатора або цієї IP-адреси.Доказ живого тесту
Успішний (200, справжній JWT+Refresh-Token) та негативний (401 при неправильному паролі) сценарії перевірені live проти ізольованого тестового стеку.