POST/api/auth/login

Виконує вхід користувача та видає сесійний JWT і Refresh-Token. Це єдиний спосіб отримати дійсний токен доступу для дашборду — окремої системи ключів API для розробників не існує.

Автентифікація та захист

Автентифікація не потрібна

Прогресивне обмеження (Brute-Force) для електронної пошти/імені користувача (authGuard) — 10 невдалих спроб протягом 5 хвилин призводять до зростаючої затримки, від 30 — до блокування.

Ідемпотентний: Ні

Параметри

identifier(body, string, обов'язково)— E-Mail-адреса або ім'я користувача
password(body, string, обов'язково)— Пароль

Приклад запиту

{"identifier":"user@example.com","password":"ВашПароль"}

Приклад відповіді

{"ok":true,"token":"<JWT, дійсний 12 год>","refreshToken":"<Refresh-токен, дійсний 7 днів, одноразового використання>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

Коди помилок

401 INVALID_CREDENTIALS — Неправильна електронна пошта/ім'я користувача або пароль.
429 RATE_LIMIT_EXCEEDED — Занадто багато невдалих спроб для цього ідентифікатора або цієї IP-адреси.

Доказ живого тесту

Успішний (200, справжній JWT+Refresh-Token) та негативний (401 при неправильному паролі) сценарії перевірені live проти ізольованого тестового стеку.

← Аутентифікація