feat(auth): verifie le lien de reset des le chargement, sans le consommer

Ajoute GET /auth/reset-password/validate (lecture seule, sans rate
limit : le jeton est un secret de 256 bits non brute-forcable) pour que
la page reset-password redirige immediatement vers /login si le lien
est invalide ou expire, plutot que d'attendre la soumission du
formulaire. La verification a la soumission (confirm_password_reset)
reste la seule source de verite atomique.
This commit is contained in:
Johan LEROY
2026-09-17 15:28:50 +02:00
parent e381e0de09
commit d7f775f9f7
12 changed files with 181 additions and 5 deletions
+4
View File
@@ -84,6 +84,10 @@ class PrincipalResponse(BaseModel):
return cls.model_validate(principal)
class ResetTokenValidationResponse(BaseModel):
valid: bool
class TokenResponse(BaseModel):
access_token: str
token_type: Literal["bearer"] = "bearer" # noqa: S105