Sólo clientes nativos: refresh token en el body JSON. Una petición con la cookie de sesión del navegador se rechaza (el navegador nunca recibe access tokens). Un refresh token ya rotado que vuelve a presentarse se rechaza (IDENTITY_REFRESH_TOKEN_REUSED) y queda en el audit.
Sólo clientes nativos: refresh token en el body JSON. Una petición con la cookie de sesión del navegador se rechaza (el navegador nunca recibe access tokens). Un refresh token ya rotado que vuelve a presentarse se rechaza (IDENTITY_REFRESH_TOKEN_REUSED) y queda en el audit.
application/json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
curl -X POST "https://example.com/auth/refresh"{ "accessToken": "string", "expiresAt": 0, "refreshToken": "string", "tokenType": "Bearer"}Iniciar el login OIDC (302 al OP) GET
Prepara el login (PKCE, state y nonce sellados en la cookie de binding __Host-styx_login) y redirige al OP. returnTo tiene que pertenecer a un origen de la web. Con invite, la invitación se comprueba sin consumirla, viaja sellada con el login y se canjea en el callback (dec-0125 §7.3).
Principal del access token (Bearer, revocation-aware) GET
Devuelve el principal del access token tras verificarlo en local y contra la sesión viva. Acceso: Bearer de identity con policy `authenticated`.