POST/api/auth/login

صارف کو لاگ ان کرتا ہے اور سیشن JWT اور ریفریش ٹوکن جاری کرتا ہے۔ ڈیش بورڈ کے لیے درست ایکسیس ٹوکن حاصل کرنے کا یہ واحد راستہ ہے — کوئی الگ Developer-API-Key سسٹم موجود نہیں۔

تصدیقِ شناخت اور تحفظ

تصدیقِ شناخت ضروری نہیں

ہر ای میل/صارف نام کے لیے بتدریج بروٹ فورس تھروٹل (authGuard) -- 5 منٹ میں 10 ناکام کوششیں بڑھتی ہوئی تاخیر کا باعث بنتی ہیں، 30 سے بلاک۔

Idempotent (دہرانے پر یکساں اثر): نہیں

پیرامیٹرز

identifier(body, string، ضروری)— ای میل ایڈریس یا صارف نام
password(body, string، ضروری)— پاس ورڈ

مثالی Request

{"identifier":"user@example.com","password":"آپ کا پاس ورڈ"}

مثالی Response

{"ok":true,"token":"<JWT، 12 گھنٹے کے لیے درست>","refreshToken":"<ریفریش ٹوکن، 7 دن کے لیے درست، صرف ایک بار قابلِ استعمال>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

خرابی کے کوڈز

401 INVALID_CREDENTIALS — ای میل/صارف نام یا پاس ورڈ غلط ہے۔
429 RATE_LIMIT_EXCEEDED — اس شناخت کنندہ یا اس IP کے لیے بہت زیادہ ناکام کوششیں۔

لائیو ٹیسٹ کا ثبوت

کامیابی (200، اصل JWT + ریفریش ٹوکن) اور منفی صورت (غلط پاس ورڈ پر 401) الگ تھلگ ٹیسٹ اسٹیک کے خلاف لائیو تصدیق شدہ۔

← تصدیق