POST/api/auth/login
صارف کو لاگ ان کرتا ہے اور سیشن JWT اور ریفریش ٹوکن جاری کرتا ہے۔ ڈیش بورڈ کے لیے درست ایکسیس ٹوکن حاصل کرنے کا یہ واحد راستہ ہے — کوئی الگ Developer-API-Key سسٹم موجود نہیں۔
تصدیقِ شناخت اور تحفظ
تصدیقِ شناخت ضروری نہیں
ہر ای میل/صارف نام کے لیے بتدریج بروٹ فورس تھروٹل (authGuard) -- 5 منٹ میں 10 ناکام کوششیں بڑھتی ہوئی تاخیر کا باعث بنتی ہیں، 30 سے بلاک۔
Idempotent (دہرانے پر یکساں اثر): نہیں
پیرامیٹرز
identifier(body, string، ضروری)— ای میل ایڈریس یا صارف نامpassword(body, string، ضروری)— پاس ورڈمثالی Request
{"identifier":"user@example.com","password":"آپ کا پاس ورڈ"}مثالی Response
{"ok":true,"token":"<JWT، 12 گھنٹے کے لیے درست>","refreshToken":"<ریفریش ٹوکن، 7 دن کے لیے درست، صرف ایک بار قابلِ استعمال>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}خرابی کے کوڈز
401 INVALID_CREDENTIALS — ای میل/صارف نام یا پاس ورڈ غلط ہے۔429 RATE_LIMIT_EXCEEDED — اس شناخت کنندہ یا اس IP کے لیے بہت زیادہ ناکام کوششیں۔لائیو ٹیسٹ کا ثبوت
کامیابی (200، اصل JWT + ریفریش ٹوکن) اور منفی صورت (غلط پاس ورڈ پر 401) الگ تھلگ ٹیسٹ اسٹیک کے خلاف لائیو تصدیق شدہ۔