Cliente nativo: refresh token en el body. Navegador: cookie de sesión más CSRF de doble barrera (Sec-Fetch-Site u Origin exacto, y el token CSRF de la sesión); responde 204 con Clear-Site-Data.
Cliente nativo: refresh token en el body. Navegador: cookie de sesión más CSRF de doble barrera (Sec-Fetch-Site u Origin exacto, y el token CSRF de la sesión); responde 204 con Clear-Site-Data.
sessionCookie Cookie de sesión del navegador. Sólo la acepta identity-svc en /auth/logout, con CSRF de doble barrera; llega a través del BFF.
In: cookie
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
curl -X POST "https://example.com/auth/logout"Revocar una API key propia DELETE
Una key ajena o inexistente es 404 (sin oráculo). Acceso: Bearer de identity con policy `resource:api-key:revoke`.
Callback del OP (302 a returnTo con la cookie de sesión) GET
Valida el callback contra el login sellado en la cookie de binding, crea la sesión de navegador y redirige a returnTo con la cookie __Host-styx_sess. Si falla, borra la cookie de binding.