Logout
auth/** is whitelisted for Bearer EXCEPT logout/refresh-token - these two need a valid Bearer token; body is read from the request/cookie context, no explicit request body.
Headers
Authorization
X-Device-Id
Required on non-GET requests to non-public paths (DeviceSignatureFilter), skipped for GET/whitelisted/multipart requests and in the local profile.
X-Signature
Base64 ECDSA signature over sha256(body) + timestamp + requestId, signed with the device's registered private key.
X-Timestamp
Unix epoch seconds; must be within 5 minutes of server time.
X-Request-Id
Unique per request - reused values are rejected as replays.
Response
200 OK
code
message
