POST/api/auth/reset-password

根据有效的重置令牌重新设置密码。

`POST /api/auth/reset-password` 使用有效的重置令牌重新设置密码。该路由无需现有登录状态,因为它是专为无法继续使用原密码的用户设计的。请求体中会提交 `token` 和 `password`。令牌来自之前发送的重置邮件;新密码必须满足服务器端规定的最低要求。 该调用不具备幂等性。重置成功后,所用令牌即被消耗,不再用于其他密码更改。因此,客户端不得在快速循环中重复发送中断情况不明的请求。相反,应显示结果,并在需要时引导用户通过“忘记密码”功能启动新的重置流程。 无效、已过期或已被使用的令牌,以及不符合最低要求的密码,将导致 `400 VALIDATION_ERROR`。公共错误信息不应泄露额外的账户详情。令牌和新密码不得出现在 URL 参数、分析工具、公共日志或支持截图中。该请求仅属于 HTTPS 保护的表单流程。 成功的响应为 `{"ok":true}`。它确认密码更改已执行,并不自动触发新登录。重置后,用户应使用新密码正常登录。现有会话应根据实际后端逻辑处理;若未获证实,文档不得声称会无条件注销所有设备。 已记录的实时测试涵盖使用无效令牌的失败场景,预期状态为 400。本次验证未单独使用生产令牌执行真实的成功重置。文本必须明确保留这一界限,不得因与登录或忘记密码功能相似而推断出所谓的端到端成功。

身份验证与安全

无需身份验证

幂等: 否

参数

token(body, string,必填)— 来自电子邮件的重置令牌
password(body, string,必填)— 新密码

请求示例

{"token":"<来自重置邮件的 Token>","password":"XinDeAnQuanMiMa!"}

响应示例

{"ok":true}

错误代码

400 VALIDATION_ERROR — 令牌无效、已过期,或密码未满足最低要求。

实时测试证明

失败场景(400,无效令牌)已实时验证;成功场景在机制上与 forgot-password/login 相同,未单独使用真实重置令牌运行。

← 身份验证