Aurabase Logo
aurabasedocs
API/Auth/Rafraîchir une session

Rafraîchir une session

POST/v1/auth/{project_id}/refresh

Échange un refresh_token contre une nouvelle paire access+refresh. Rotation automatique pour détecter les tokens volés.

#
Request

Body

refresh_tokenstringREQUIS
Refresh token reçu au signin. Rotation : le token utilisé est invalidé, un nouveau est émis.
#
Notes

Détection de vol

Attention
Si un refresh_token déjà utilisé est rejoué, toute la famille de tokens est révoquée. L'utilisateur est forcé de se reconnecter.
#
Notes

Distinguer les deux 401

Info
Cette route est la seule où un 401 peut venir de deux sources : le gateway (clé API absente, révoquée ou expirée → code: UNAUTHORIZED) ou aura-auth (le refresh token est définitivement mort → code: REFRESH_TOKEN_REJECTED). Ne détruisez la session locale que sur le second — sinon une simple rotation de clé anon déconnecterait tout le parc.
v1.0 · révisé 15 avr. 2026