Rafraîchir le token (rotation anti-rejeu)
POST/onboarding/v0/auth/refresh
Dual-mode (MOCOSAG-335) :
- Mode body (clients natifs) :
refreshTokendans le corps — contrat historique inchangé. Le corps prime sur le cookie. - Mode cookie (web) : corps vide
{}, le refresh token est lu dans le cookie HttpOnlymocosag_refresh. Requiert le headerX-CSRF-Token(double-submit avec le cookiemocosag_csrf) et, siOriginest envoyé, une origine FE autorisée. La rotation réémet le cookie ; le corps de réponse ne contient pasrefreshToken.
Request
Responses
- 200
- 401
- 403
- 409
- 422
- 429
- 500
OK
Response Headers
Set-Cookie
Mode cookie : réémet mocosag_refresh (rotation) et mocosag_csrf. Absent en mode body.
Unauthorized
Mode cookie — validation CSRF échouée (csrf_token_missing, csrf_token_mismatch) ou origine non autorisée (origin_not_allowed).
Refresh réutilisé (replay détecté)
Ni refreshToken dans le corps, ni cookie mocosag_refresh présent — ou corps malformé.
Too many requests
Response Headers
Retry-After
Unexpected error