minimoth
← Changelog

Access and refresh token session system launched

Feature

June 2026

MiniMoth now issues short-lived access tokens alongside long-lived refresh tokens for every verified OTP session. POST /v1/session/validate checks an access token in under a millisecond via cache; POST /v1/session/refresh rotates both tokens; POST /v1/session/logout revokes a session immediately. This replaces a single long-lived token with the access/refresh pattern used by most modern auth systems.