Skip to main content
Access token 15 gün geçerlidir. Süresi dolduğunda, token değişiminde aldığınız refresh_token’ı kullanarak yeni bir çift (access + refresh) alabilirsiniz. Refresh token’lar 30 gün geçerlidir.

Ne zaman yenilemeli?

  • Bir API çağrısı 401 Unauthorized ile dönerse token’ı yenileyip isteği bir kez tekrarlayın.
  • Proaktif yenileme için expires_in değerini saklayın ve süre dolmadan kısa süre önce (ör. 1 saat önce) yenileyin.
  • refresh_token 30 gün geçerlidir; bu süre dolduktan sonra kullanıcıyı yeniden yetkilendirmeniz gerekir.

İstek

string
required
Her zaman refresh_token.
string
required
Daha önce aldığınız geçerli refresh token.
string
required
OAuth uygulamanızın client_id değeri.
string
required
OAuth uygulamanızın client_secret değeri. PKCE ile oluşturulmuş public client’lar bu alanı göndermez.
string
Opsiyonel. Orijinal yetkilendirmedeki scope’ların bir alt kümesi olabilir. Gönderilmezse orijinal scope’lar korunur. Yeni scope talep etmek için kullanıcıyı tekrar yetkilendirme akışına sokmanız gerekir.

Yanıt

Yeni refresh_token’ı saklayın. Flextell her yenileme sonrasında eski refresh token’ı iptal edip yenisini verir (refresh token rotation). Eski token artık çalışmaz.

Otomatik yenileme kalıbı

HTTP istemcinizi, 401 yanıtında token’ı yenileyip isteği bir kez tekrarlayacak şekilde sarmalamak iyi bir örüntüdür:

Hata yanıtları

Güvenlik notları

  • Refresh token’ları server-side saklayın; tarayıcı localStorage’ına yazmayın.
  • Mümkünse kullanıcı başına şifrelenmiş saklama kullanın.
  • Bir refresh token yenileme sırasında yenisi dönerse eskiyi kullanmaya devam etmeyin; eski token muhtemelen iptal edilmiştir.
  • Kullanıcı panelden uygulamanıza verdiği yetkiyi kaldırırsa tüm token’lar anında geçersiz olur.