Aller au contenu principal

Rafraîchir le token (rotation anti-rejeu)

POST 

/onboarding/v0/auth/refresh

Dual-mode (MOCOSAG-335) :

  • Mode body (clients natifs) : refreshToken dans le corps — contrat historique inchangé. Le corps prime sur le cookie.
  • Mode cookie (web) : corps vide {}, le refresh token est lu dans le cookie HttpOnly mocosag_refresh. Requiert le header X-CSRF-Token (double-submit avec le cookie mocosag_csrf) et, si Origin est envoyé, une origine FE autorisée. La rotation réémet le cookie ; le corps de réponse ne contient pas refreshToken.

Request

Responses

OK

Response Headers
    Set-Cookie

    Mode cookie : réémet mocosag_refresh (rotation) et mocosag_csrf. Absent en mode body.