Перейти к содержимому

POST /api/auth/password-reset/confirm — Подтверждение сброса пароля

Как открыть: задумано как экран «придумайте новый пароль», на который пользователь попадает по ссылке из письма (после запроса сброса). Полный путь через интерфейс пока не выведен (FM-082 — «todo»), серверная часть уже работает.

Второй, завершающий шаг сброса: по одноразовому токену из письма задаётся новый пароль. Токен одноразовый и живёт 1 час.

Что проверяется и какие ошибки можно увидеть (все — 400):

  • токена нет в системе — «Недействительный токен»;
  • токен уже применяли — «Токен уже использован»;
  • прошёл час — «Токен истёк»;
  • новый пароль короче 8 символов — отклоняется.

При успехе пароль меняется, токен гасится, и все активные сессии аккаунта сбрасываются — после смены пароля придётся войти заново на всех устройствах. Это намеренная мера безопасности.

Кто может. Завершить сброс может любой, кроме администратора платформы (RP-093) — фактически тот, у кого на руках валидный токен из письма.

Связанные


Машинная сводка (HTTP, таблицы, связанные требования)
ПолеЗначение
HTTPPOST /api/auth/password-reset/confirm
Auth
Scope токенаread_write
PG-функции
Таблицы
SRM— (вне SRM, документировано по коду)
RP (права)
Файл роутаserver/routes/notifications.js
Статуспо коду (вне SRM)

Аргументы запроса (best-effort из хендлера; путь-параметры опущены):

АргументГдеОбяз.Заметка
new_passwordbodyподтвердить
tokenbodyподтвердить

Коды ответов/ошибок (из хендлера): 400, 500 (+ 200) — уточнить причины вручную


Витрина продукта · Версия для агента (raw markdown) →