POST/api/auth/refresh
Đổi một Refresh-Token hợp lệ thành một cặp Token truy cập và Refresh-Token mới. Mỗi Refresh-Token chỉ được sử dụng một lần (xoay vòng) — sau khi sử dụng, nó sẽ không còn hiệu lực.
Xác thực & bảo mật
Không cần xác thực
Lũy đẳng (idempotent): Không
Tham số
refreshToken(body, string, bắt buộc)— Refresh-Token đã cấp trước đóRequest mẫu
{"refreshToken":"<Refresh-Token từ /login>"}Response mẫu
{"ok":true,"token":"<JWT mới>","refreshToken":"<Refresh-Token mới>"}Mã lỗi
400 VALIDATION_ERROR — Refresh-Token bị thiếu, không hợp lệ, hết hạn hoặc đã được sử dụng.Bằng chứng kiểm thử trực tiếp
Thành công với Refresh-Token thật được xác minh từ /login (nhận cặp token mới); trường hợp lỗi với token giả mạo (400).