POST/api/auth/login

讓用戶登入,並發出工作階段 JWT 及 Refresh-Token。這是取得儀表板有效存取 Token 的唯一途徑——並無獨立的開發者 API 金鑰系統。

身份驗證同安全保障

唔需要身份驗證

按電郵/用戶名的漸進式暴力破解限速(authGuard)-- 5 分鐘內失敗 10 次會令延遲遞增,達 30 次則封鎖。

冪等: 唔係

參數

identifier(body, string,必填)— 電郵地址或用戶名
password(body, string,必填)— 密碼

請求範例

{"identifier":"user@example.com","password":"您嘅密碼"}

回應範例

{"ok":true,"token":"<JWT,12h 內有效>","refreshToken":"<更新權杖,7 日內有效,只可使用一次>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}

錯誤代碼

401 INVALID_CREDENTIALS — 電郵/用戶名或密碼有誤。
429 RATE_LIMIT_EXCEEDED — 此識別碼或 IP 的失敗嘗試次數過多。

即時測試證明

成功(200,真實 JWT+Refresh-Token)及負面情況(密碼錯誤時 401)已在隔離測試環境中實時驗證。

← 認證