Refresh Token flow
POST · /api/practice/level3/jwt/refresh · Khó
Mô tả bài tập
Ở bước login của bài trước, response cũng trả về refreshToken (hết hạn sau 10 phút). Khi accessToken hết hạn, thay vì login lại, gọi POST /jwt/refresh với { refreshToken } để nhận accessToken mới. Hãy test cả trường hợp refreshToken không hợp lệ/đã hết hạn.
Mục tiêu học được
- Hiểu tại sao hệ thống thật tách access token (ngắn hạn) và refresh token (dài hạn)
- Test luồng làm mới token mà không cần gửi lại mật khẩu
- Test refresh token sai/hết hạn phải bị từ chối
Lệnh curl
curl -i -X POST "http://testing-api.systemhub.uk/api/practice/level3/jwt/refresh" \
-H "X-Practice-Token: YOUR_TOKEN" \
-H "Content-Type: application/json" \
-d '{"refreshToken": "<refreshToken nhận được lúc login>"}'
Các bước làm trên Postman
- Login lại như bài trước để lấy refreshToken mới
- POST http://testing-api.systemhub.uk/api/practice/level3/jwt/refresh với body { refreshToken }
- Kiểm tra response trả về accessToken mới, dùng thử gọi /jwt/me
- Thử gửi refreshToken = 'sai-token-abc', kiểm tra 401
Đăng nhập để lệnh curl ở trên tự động điền sẵn Practice Token thật của bạn.
🧪 Thử nghiệm trực tiếp
Gọi API ngay tại đây. Nếu bạn đã đăng nhập, tiến độ sẽ được ghi nhận tự động khi gọi đúng như kỳ vọng của bài.
Kết quả
Status: