Self-revoke le TOTP de l'utilisateur authentifié + kill toutes ses sessions
POST/onboarding/v0/auth/totp/revoke
ADR-0018 (sub-projet E) — Step-up gated. Atomique : marque le PersistentTotpSecret REVOKED et invalide TOUTES les AuthSession actives du user. Bloqué côté serveur (422 totp_revoke_would_lockout) si le user n'a pas une autre méthode (SMS callable OR backup codes actifs).
Request
Responses
- 200
- 401
- 403
- 404
- 422
- 500
TOTP révoqué + sessions invalidées
Unauthorized
Step-up MFA requis (claim mocosag_last_mfa_verified_at trop ancien)
User n'a pas de TOTP ACTIVE à révoquer
Le revoke laisserait le user sans méthode MFA
Unexpected error