POST/api/auth/login
讓用戶登入,並發出工作階段 JWT 及 Refresh-Token。這是取得儀表板有效存取 Token 的唯一途徑——並無獨立的開發者 API 金鑰系統。
身份驗證同安全保障
唔需要身份驗證
按電郵/用戶名的漸進式暴力破解限速(authGuard)-- 5 分鐘內失敗 10 次會令延遲遞增,達 30 次則封鎖。
冪等: 唔係
參數
identifier(body, string,必填)— 電郵地址或用戶名password(body, string,必填)— 密碼請求範例
{"identifier":"user@example.com","password":"您嘅密碼"}回應範例
{"ok":true,"token":"<JWT,12h 內有效>","refreshToken":"<更新權杖,7 日內有效,只可使用一次>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}錯誤代碼
401 INVALID_CREDENTIALS — 電郵/用戶名或密碼有誤。429 RATE_LIMIT_EXCEEDED — 此識別碼或 IP 的失敗嘗試次數過多。即時測試證明
成功(200,真實 JWT+Refresh-Token)及負面情況(密碼錯誤時 401)已在隔離測試環境中實時驗證。