Mobile 认证 API
所有路径位于 /api/v1,并要求有效 X-AppID。安装标识 X-AK-Device-Key 是随机 UUID,只用于关联设备记录,不是认证因子。
注册与验证
注册返回通用 202 Accepted,不会暴露邮箱是否已存在。
密码登录
POST /auth/login/password
请求字段:
成功响应包含短期 access_token、一次性明文 refresh_token、各自过期时间、session_id 与 app_id。Refresh Token 只能写入系统安全存储。
刷新与上下文
刷新请求:
新 Refresh Token 必须原子替换旧值。写入失败时不能继续使用已被服务端消费的旧 Token。
密码恢复与修改
POST /auth/password/forgot:通用202,防止账号枚举。POST /auth/password/reset:邮箱 + OTP + 新密码,成功后撤销当前 App Mobile Sessions。POST /auth/password/change:需要 Bearer Token,并撤销其他会话。