Connexion (password → token ou défi MFA)
POST/onboarding/v0/auth/login
Authentifie l’utilisateur. Retourne directement un TokenSet si MFA non requis. Sinon, retourne 202 avec un MfaChallenge.
Request
Responses
- 200
- 202
- 400
- 401
- 423
- 429
- 500
OK (MFA non requis)
Response Headers
X-RateLimit-Remaining
Set-Cookie
Mode cookie (MOCOSAG-335) : émet mocosag_refresh (HttpOnly; Secure; SameSite=Strict; Path=/onboarding/v0/auth) et mocosag_csrf (non-HttpOnly, Path=/). Absent en mode body.
MFA requis
Bad request
Unauthorized
Compte verrouillé (abuse/lockout)
Too many requests
Response Headers
Retry-After
Unexpected error