POST/api/auth/refresh
使用有效的刷新令牌换取新的访问令牌和刷新令牌对。每个刷新令牌仅限使用一次(轮换)——使用后即失效。
身份验证与安全
无需身份验证
幂等: 否
参数
refreshToken(body, string,必填)— 之前颁发的刷新令牌请求示例
{"refreshToken":"<来自 /login 的刷新令牌>"}响应示例
{"ok":true,"token":"<新的 JWT>","refreshToken":"<新的刷新令牌>"}错误代码
400 VALIDATION_ERROR — 刷新令牌缺失、无效、已过期或已被使用。实时测试证明
已使用从 /login 获取的真实刷新令牌验证成功(获得新的令牌对);失败场景使用伪造令牌验证(400)。