/
va1eriy
/
taskwards
Обзор
Документация
Войти
/
va1eriy
/
taskwards
Код
Запросы
0
Задачи
Вики
Пакеты
0
Релизы
0
CI/CD
Аналитика
Безопасность
master
Taskwards.Api/tests/auth/refresh.http
110 строк
3 KB
Valeriy Kokorev
feat: add change password endpoint and reorganize HTTP tests
07 фев 2026, 20:28
07 фев 2026, 20:28
720c84b
Код
Авторство
О чём код?
@Api_HostAddress = https://localhost:7001/api # ============================================ # AUTH - Refresh Endpoint Tests # ============================================ ### Step 1: Login - Получение access и refresh токенов POST {{Api_HostAddress}}/auth/login Content-Type: application/json { "email": "newuser@example.com", "password": "Password123" } ### ### Step 2: Refresh - Успешное обновление токенов # Примечание: используйте refreshToken из ответа предыдущего запроса POST {{Api_HostAddress}}/auth/refresh Content-Type: application/json { "refreshToken": "<REFRESH_TOKEN>" } ### ### Refresh - Ошибка: невалидный refresh token (401) POST {{Api_HostAddress}}/auth/refresh Content-Type: application/json { "refreshToken": "invalid_refresh_token_123" } ### ### Refresh - Ошибка: несуществующий refresh token (401) POST {{Api_HostAddress}}/auth/refresh Content-Type: application/json { "refreshToken": "bm9uZXhpc3RlbnRfdG9rZW5faGVyZV90aGlzX2lzX2Jhc2U2NF9idXRfbm90X2luX2RhdGFiYXNlX2F0X2FsbA==" } ### ### Refresh - Валидация: пустой refresh token (400) POST {{Api_HostAddress}}/auth/refresh Content-Type: application/json { "refreshToken": "" } ### # ============================================ # Attack Test: Повторное использование ротированного токена # ============================================ ### Attack Test Step 1: Login POST {{Api_HostAddress}}/auth/login Content-Type: application/json { "email": "newuser@example.com", "password": "Password123" } ### ### Attack Test Step 2: Refresh - первая ротация # Примечание: сохраните старый refresh token из Step 1! POST {{Api_HostAddress}}/auth/refresh Content-Type: application/json { "refreshToken": "<REFRESH_TOKEN_FROM_STEP_1>" } ### ### Attack Test Step 3: Reuse old token - обнаружение атаки (401, TokenRevokedAndReused) # Примечание: используйте refresh token из Step 1 (который уже был ротирован в Step 2) # Ожидается: вся token family будет отозвана, нужно заново войти POST {{Api_HostAddress}}/auth/refresh Content-Type: application/json { "refreshToken": "<OLD_REFRESH_TOKEN_FROM_STEP_1>" } ### # ============================================ # Revoked Token Test: Тест отозванного токена через logout # ============================================ ### Revoked Token Test Step 1: Login POST {{Api_HostAddress}}/auth/login Content-Type: application/json { "email": "newuser@example.com", "password": "Password123" } ###