Rafraîchir une session
POST
/v1/auth/{project_id}/refreshÉchange un refresh_token contre une nouvelle paire access+refresh. Rotation automatique pour détecter les tokens volés.
#
Request
Body
#
Notes
Détection de vol
Attention
Si un refresh_token déjà utilisé est rejoué, toute la famille de tokens est révoquée. L'utilisateur est forcé de se reconnecter.
#
Notes
Distinguer les deux 401
Info
Cette route est la seule où un
401 peut venir de deux sources : le gateway (clé API absente, révoquée ou expirée → code: UNAUTHORIZED) ou aura-auth (le refresh token est définitivement mort → code: REFRESH_TOKEN_REJECTED). Ne détruisez la session locale que sur le second — sinon une simple rotation de clé anon déconnecterait tout le parc.v1.0 · révisé 15 avr. 2026