Complete password reset

Validates reset token and sets new password. Invalidates all active sessions.

Security:

  • Validates single-use reset token (JWT with 1h expiration)
  • Revokes all existing tokens for the user (force re-authentication)
  • Password must meet strength requirements
  • Token blacklisted after successful reset to prevent reuse

Process:

  1. Validates reset token (signature, expiration, purpose claim)
  2. Checks token hasn't been used (single-use via Redis blacklist)
  3. Updates user password with secure PBKDF2 hashing
  4. Revokes all active user tokens
  5. Adds reset token to blacklist
  6. Returns success confirmation
Recent Requests
Log in to see full request history
TimeStatusUser Agent
Retrieving recent requests…
LoadingLoading…
Body Params

Request to reset password using token

string
required
length ≥ 1
password
required
length between 12 and 128
^(?=.*[a-z])(?=.*[A-Z])(?=.*\d)(?=.*[^a-zA-Z0-9]).{12,}$

New password. Must contain at least 12 characters, one uppercase letter, one lowercase letter, one digit, and one special character.

Headers
string
enum
Defaults to application/json

Generated from available response content types

Allowed:
Responses

Language
Credentials
Bearer
JWT
URL
LoadingLoading…
Response
Click Try It! to start a request and see the response here! Or choose an example:
application/json
application/problem+json