Logout y revocación de token
Generado automáticamente desde el archivo fuente. No editar a mano — vuelve a ejecutar
catalyst-changelog-sync.
Qué cambió
Sección titulada «Qué cambió»- Añade un flujo de revocación de token:
POST /api/o-auth/revoke(RFC 7009) y su gemela GraphQLoAuthRevokeToken. El refresh token presentado y su access token emparejado se marcan como revocados, así que cualquier refresco posterior colapsa ainvalid_grant. - La autenticación del cliente es HTTP Basic; la revocación es idempotente y no enumerable (los tokens desconocidos o ya revocados devuelven éxito) y tiene rate limiting a la par de la emisión. El logout del frontend está conectado para dispararla.
Por qué importa
Sección titulada «Por qué importa»El login local-provider funcionaba, pero no había logout — el refresh token opaco de un usuario “deslogueado” seguía válido en la base de datos hasta su expiración natural, así que un token capturado seguía emitiendo access tokens después de que la sesión supuestamente terminara. Ahora el logout termina la sesión en el servidor, no solo limpiando el almacenamiento local.