POST/api/auth/refresh

使用有效的刷新令牌换取新的访问令牌和刷新令牌对。每个刷新令牌仅限使用一次(轮换)——使用后即失效。

身份验证与安全

无需身份验证

幂等: 否

参数

refreshToken(body, string,必填)— 之前颁发的刷新令牌

请求示例

{"refreshToken":"<来自 /login 的刷新令牌>"}

响应示例

{"ok":true,"token":"<新的 JWT>","refreshToken":"<新的刷新令牌>"}

错误代码

400 VALIDATION_ERROR — 刷新令牌缺失、无效、已过期或已被使用。

实时测试证明

已使用从 /login 获取的真实刷新令牌验证成功(获得新的令牌对);失败场景使用伪造令牌验证(400)。

← 身份验证