Skip to main content
POST
Change password

Authorizations

aropay_session
string
cookie
required

Browser session cookie minted by POST /auth/login (or passkey login). httpOnly, SameSite=Lax, 24 h TTL. Endpoints marked Session-only accept only this credential and return 403 session_required for API keys.

Body

application/json
currentPassword
string
required
newPassword
string
required

Must include upper, lower, and digit.

Required string length: 10 - 200

Response

Password changed; session refreshed.

ok
any
required
data
object
required