POST/api/auth/reset-password
Встановлює новий пароль за допомогою дійсного токена скидання.
`POST /api/auth/reset-password` встановлює пароль за допомогою дійсного токена скидання. Цей маршрут не вимагає попередньої авторизації, оскільки він призначений для користувачів, які більше не можуть використовувати свій поточний пароль. У тілі запиту передаються `token` та `password`. Токен надходить із попередньо відправленої електронної листівки зі скиданням пароля; новий пароль має відповідати мінімальним вимогам, що діють на сервері. Виклик не є ідемпотентним. Після успішного скидання використаний токен витрачається і більше не призначений для подальшої зміни пароля. Тому клієнт не повинен повторювати запиту, що було незрозуміло перервано, у швидкому циклі. Натомість він має відобразити результат і, за потреби, запропонувати користувачеві запустити новий процес скидання через функцію «Забули пароль». Недійсний, просрочений або вже використаний токен, а також пароль, що не відповідає мінімальним вимогам, призводять до `400 VALIDATION_ERROR`. Публічне повідомлення про помилку не повинно розголошувати додаткові деталі облікового запису. Токен та новий пароль не повинні з'являтися ні в параметрах URL, ні в аналітичних інструментах, публічних логах чи скріншотах підтримки. Запит належить виключно до захищеного процесу форми HTTPS. Успішний відповідь має вигляд `{"ok":true}`. Він підтверджує виконану зміну пароля, але не автоматичну нову авторизацію. Після скидання користувач повинен зазвичай авторизуватися за допомогою нового пароля. Існуючі сесії слід обробляти відповідно до фактичної логіки бекенду; документація не повинна стверджувати загальне виходження з системи з усіх пристроїв, якщо це не підтверджено. Проведене тестування в реальному часі охоплює негативний сценарій з некоректним токеном та очікуваним статусом 400. Реальний успішний скидання пароля для цього підтвердження не проводився окремо за допомогою продуктового токена. Текст має чітко зберегти цей розмежування і не повинно виводити припущений повний цикл (End-to-End) успіх на основі схожості з авторизацією або функцією «Забули пароль».
Автентифікація та захист
Автентифікація не потрібна
Ідемпотентний: Ні
Параметри
token(body, string, обов'язково)— Токен скидання з електронної поштиpassword(body, string, обов'язково)— Новий парольПриклад запиту
{"token":"<токен із листа для скидання пароля>","password":"NoveNadiineParol!"}Приклад відповіді
{"ok":true}Коди помилок
400 VALIDATION_ERROR — Токен недійсний, застарів або пароль не відповідає мінімальним вимогам.Доказ живого тесту
Невдалий випадок (400, недійсний токен) перевірено в режимі реального часу; успішний випадок механічно ідентичний forgot-password/login, окремо з реальним токеном скидання не проходився.