POST/api/auth/refresh

Đổi một Refresh-Token hợp lệ thành một cặp Token truy cập và Refresh-Token mới. Mỗi Refresh-Token chỉ được sử dụng một lần (xoay vòng) — sau khi sử dụng, nó sẽ không còn hiệu lực.

Xác thực & bảo mật

Không cần xác thực

Lũy đẳng (idempotent): Không

Tham số

refreshToken(body, string, bắt buộc)— Refresh-Token đã cấp trước đó

Request mẫu

{"refreshToken":"<Refresh-Token từ /login>"}

Response mẫu

{"ok":true,"token":"<JWT mới>","refreshToken":"<Refresh-Token mới>"}

Mã lỗi

400 VALIDATION_ERROR — Refresh-Token bị thiếu, không hợp lệ, hết hạn hoặc đã được sử dụng.

Bằng chứng kiểm thử trực tiếp

Thành công với Refresh-Token thật được xác minh từ /login (nhận cặp token mới); trường hợp lỗi với token giả mạo (400).

← Xác thực