Untrust un AuthDevice + kill sa session liée
POST/onboarding/v0/auth/devices/:deviceId/untrust
ADR-0018 (sub-projet E) — Step-up gated. Flip
AuthDevice.trusted=False et révoque uniquement les
AuthSession actives liées à ce device (Q4=B targeted kill).
Les autres sessions du user restent intactes.
Idempotent : re-call sur un device déjà untrusted retourne
la même réponse sans side-effect.
Request
Responses
- 200
- 401
- 403
- 404
- 500
Device untrust + session liée invalidée (ou no-op si déjà untrusted)
Unauthorized
Step-up MFA requis
deviceId inconnu OU appartient à un autre user. Le 404 est délibéré : ne jamais leak l'existence d'un device d'un autre user (security invariant — ADR-0018).
Unexpected error