POST/api/auth/login
登录用户并签发会话 JWT 和刷新令牌。这是获取仪表盘有效访问令牌的唯一途径——不存在独立的开发者 API 密钥系统。
身份验证与安全
无需身份验证
按邮箱/用户名的渐进式暴力破解限速(authGuard)——5 分钟内 10 次失败尝试会导致延迟逐步增加,达到 30 次起将被锁定。
幂等: 否
参数
identifier(body, string,必填)— 电子邮件地址或用户名password(body, string,必填)— 密码请求示例
{"identifier":"user@example.com","password":"您的密码"}响应示例
{"ok":true,"token":"<JWT,有效期 12h>","refreshToken":"<刷新令牌,有效期 7 天,仅可使用一次>","user":{"id":"...","tenant_id":"...","email":"user@example.com","role":"EMPLOYEE","roles":[],"permissions":[],"isMasterAdmin":false}}错误代码
401 INVALID_CREDENTIALS — 电子邮件/用户名或密码错误。429 RATE_LIMIT_EXCEEDED — 此标识符或此 IP 的失败尝试次数过多。实时测试证明
成功(200,真实 JWT + 刷新令牌)与失败场景(密码错误时返回 401)已针对隔离测试栈进行实时验证。