POST /api/auth/password-reset/request — Запрос сброса пароля
Как открыть: задумано как ссылка «Забыл пароль» в карточке входа, ведущая к полю «введите e-mail». Сама ссылка в интерфейс пока не выведена (FM-082 в статусе «todo», RP-093 — «partial»), хотя серверная часть уже работает.
Первый шаг сброса пароля: по введённой почте создаётся одноразовый токен восстановления, действующий 1 час. Дальше им пользуются на втором шаге — подтверждении сброса.
Ответ всегда один и тот же — «ок», даже если такой почты в системе нет. Сделано нарочно: так со стороны не понять, заведён ли аккаунт на этот адрес (защита от перебора почт). Если адрес есть, прежние неиспользованные токены гасятся, остаётся только свежий.
Доставка письма со ссылкой пока вне периметра: токен формируется на сервере, но автоматическая рассылка не подключена — поэтому весь сценарий и помечен как незавершённый.
Кто может. Запросить сброс может любой, кроме администратора платформы (RP-093).
Связанные
Машинная сводка (HTTP, таблицы, связанные требования)
| Поле | Значение |
|---|---|
| HTTP | POST /api/auth/password-reset/request |
| Auth | — |
| Scope токена | read_write |
| PG-функции | — |
| Таблицы | — |
| SRM | — (вне SRM, документировано по коду) |
| RP (права) | — |
| Файл роута | server/routes/notifications.js |
| Статус | по коду (вне SRM) |
Аргументы запроса (best-effort из хендлера; путь-параметры опущены):
| Аргумент | Где | Обяз. | Заметка |
|---|---|---|---|
email | body | подтвердить |
Коды ответов/ошибок (из хендлера): 400, 500 (+ 200) — уточнить причины вручную