Kimlik Doğrulama

STK Kurumsal API'si JWT tabanlı çalışır: kısa ömürlü bir access token ile istek yetkilendirilir, süresi dolunca refresh token ile yenilenir.

1. Oturum açma

E-posta ve parola ile access token alınır; refresh token httpOnly cookie olarak ayarlanır.

POST /auth/login
Content-Type: application/json

{ "email": "kullanici@ornek.com", "password": "••••••••" }
{
  "success": true,
  "data": { "accessToken": "eyJhbGciOi...", "user": { /* ... */ } }
}

2. Access token kullanımı

Yetkili uç noktalara istekte token Authorization başlığında gönderilir:

Authorization: Bearer <access_token>

3. Token yenileme

Access token'ın ömrü kısadır (yaklaşık 15 dakika). Süre dolduğunda refresh token ile yeni access token alınır:

POST /auth/refresh
// refresh token httpOnly cookie'den okunur

{ "success": true, "data": { "accessToken": "yeni_token" } }

Yetki modelleri

Token'ın kapsamı, isteğin hedefine göre değişir:

  • Kullanıcı — mobil/portal kullanıcısı (takip, üyelik, bağış akışları).
  • İşletme (kurum yetkilisi) — işletme paneli; aktif kurum her istekte X-Institution-Id ile doğrulanır.
  • Yönetici — platform yönetim paneli.
Refresh sonrası eski refresh token geçersizleşir (rotasyon). Güvenlik gereği secret rotasyonunda tüm oturumlar sonlanır; kullanıcılar yeniden giriş yapar.