POST/api/auth/reset-password
根据有效的重置令牌重新设置密码。
`POST /api/auth/reset-password` 使用有效的重置令牌重新设置密码。该路由无需现有登录状态,因为它是专为无法继续使用原密码的用户设计的。请求体中会提交 `token` 和 `password`。令牌来自之前发送的重置邮件;新密码必须满足服务器端规定的最低要求。 该调用不具备幂等性。重置成功后,所用令牌即被消耗,不再用于其他密码更改。因此,客户端不得在快速循环中重复发送中断情况不明的请求。相反,应显示结果,并在需要时引导用户通过“忘记密码”功能启动新的重置流程。 无效、已过期或已被使用的令牌,以及不符合最低要求的密码,将导致 `400 VALIDATION_ERROR`。公共错误信息不应泄露额外的账户详情。令牌和新密码不得出现在 URL 参数、分析工具、公共日志或支持截图中。该请求仅属于 HTTPS 保护的表单流程。 成功的响应为 `{"ok":true}`。它确认密码更改已执行,并不自动触发新登录。重置后,用户应使用新密码正常登录。现有会话应根据实际后端逻辑处理;若未获证实,文档不得声称会无条件注销所有设备。 已记录的实时测试涵盖使用无效令牌的失败场景,预期状态为 400。本次验证未单独使用生产令牌执行真实的成功重置。文本必须明确保留这一界限,不得因与登录或忘记密码功能相似而推断出所谓的端到端成功。
身份验证与安全
无需身份验证
幂等: 否
参数
token(body, string,必填)— 来自电子邮件的重置令牌password(body, string,必填)— 新密码请求示例
{"token":"<来自重置邮件的 Token>","password":"XinDeAnQuanMiMa!"}响应示例
{"ok":true}错误代码
400 VALIDATION_ERROR — 令牌无效、已过期,或密码未满足最低要求。实时测试证明
失败场景(400,无效令牌)已实时验证;成功场景在机制上与 forgot-password/login 相同,未单独使用真实重置令牌运行。