Kimlik Doğrulama
STK Kurumsal API'si JWT tabanlı çalışır: kısa ömürlü bir access token ile istek yetkilendirilir, süresi dolunca refresh token ile yenilenir.
1. Oturum açma
E-posta ve parola ile access token alınır; refresh token httpOnly cookie olarak ayarlanır.
POST /auth/login
Content-Type: application/json
{ "email": "kullanici@ornek.com", "password": "••••••••" } {
"success": true,
"data": { "accessToken": "eyJhbGciOi...", "user": { /* ... */ } }
} 2. Access token kullanımı
Yetkili uç noktalara istekte token Authorization başlığında gönderilir:
Authorization: Bearer <access_token> 3. Token yenileme
Access token'ın ömrü kısadır (yaklaşık 15 dakika). Süre dolduğunda refresh token ile yeni access token alınır:
POST /auth/refresh
// refresh token httpOnly cookie'den okunur
{ "success": true, "data": { "accessToken": "yeni_token" } } Yetki modelleri
Token'ın kapsamı, isteğin hedefine göre değişir:
- Kullanıcı — mobil/portal kullanıcısı (takip, üyelik, bağış akışları).
- İşletme (kurum yetkilisi) — işletme paneli; aktif kurum her istekte
X-Institution-Idile doğrulanır. - Yönetici — platform yönetim paneli.
Refresh sonrası eski refresh token geçersizleşir (rotasyon). Güvenlik gereği secret rotasyonunda tüm oturumlar
sonlanır; kullanıcılar yeniden giriş yapar.