> ## Documentation Index
> Fetch the complete documentation index at: https://docs.vellaro.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Logout

> Chiude la sessione del browser: cancella il cookie `vellaro_refresh` (BOT-5).

Senza `all` non serve autenticazione ed è idempotente, perché deve
funzionare proprio quando l'access token è già scaduto: il logout resta
locale, i token già emessi valgono fino alla scadenza e i client che li
tengono nel proprio storage li buttano da sé.

Con `?all=true` (HUBFE-02/M8) chiude TUTTE le sessioni dell'account, su
ogni dispositivo: incrementa `users.token_version`, quindi ogni access e
refresh token emesso finora prende 401 `auth.session_revoked`. Serve una
credenziale valida della sessione (access token nell'header, oppure il
refresh token nel corpo o nel cookie); senza, 401 `auth.not_authenticated`
e il cookie viene cancellato lo stesso. Col cookie la richiesta deve essere
same-origin (403 `auth.cookie_cross_origin`, cookie intatto): altrimenti un
sottodominio dello stesso sito potrebbe buttare fuori l'operatore.



## OpenAPI

````yaml https://api.vellaro.io/openapi.json post /api/v1/auth/logout
openapi: 3.1.0
info:
  title: Vellaro API
  description: Vellaro 2026 — E-commerce API
  version: 0.1.0
servers:
  - url: https://api.vellaro.io
    description: Produzione
security: []
tags: []
paths:
  /api/v1/auth/logout:
    post:
      tags:
        - auth
      summary: Logout
      description: >-
        Chiude la sessione del browser: cancella il cookie `vellaro_refresh`
        (BOT-5).


        Senza `all` non serve autenticazione ed è idempotente, perché deve

        funzionare proprio quando l'access token è già scaduto: il logout resta

        locale, i token già emessi valgono fino alla scadenza e i client che li

        tengono nel proprio storage li buttano da sé.


        Con `?all=true` (HUBFE-02/M8) chiude TUTTE le sessioni dell'account, su

        ogni dispositivo: incrementa `users.token_version`, quindi ogni access e

        refresh token emesso finora prende 401 `auth.session_revoked`. Serve una

        credenziale valida della sessione (access token nell'header, oppure il

        refresh token nel corpo o nel cookie); senza, 401
        `auth.not_authenticated`

        e il cookie viene cancellato lo stesso. Col cookie la richiesta deve
        essere

        same-origin (403 `auth.cookie_cross_origin`, cookie intatto): altrimenti
        un

        sottodominio dello stesso sito potrebbe buttare fuori l'operatore.
      operationId: logout_api_v1_auth_logout_post
      parameters:
        - name: all
          in: query
          required: false
          schema:
            type: boolean
            description: Chiude le sessioni dell'account su TUTTI i dispositivi
            default: false
            title: All
          description: Chiude le sessioni dell'account su TUTTI i dispositivi
      requestBody:
        content:
          application/json:
            schema:
              anyOf:
                - $ref: '#/components/schemas/RefreshRequest'
                - type: 'null'
              title: Body
      responses:
        '200':
          description: Successful Response
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/ApiResponse_NoneType_'
        '422':
          description: Validation Error
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/HTTPValidationError'
components:
  schemas:
    RefreshRequest:
      properties:
        refresh_token:
          anyOf:
            - type: string
            - type: 'null'
          title: Refresh Token
      type: object
      title: RefreshRequest
    ApiResponse_NoneType_:
      properties:
        data:
          type: 'null'
          title: Data
        meta:
          anyOf:
            - $ref: '#/components/schemas/PaginationMeta'
            - type: 'null'
        error:
          anyOf:
            - type: string
            - type: 'null'
          title: Error
        error_code:
          anyOf:
            - type: string
            - type: 'null'
          title: Error Code
      type: object
      title: ApiResponse[NoneType]
    HTTPValidationError:
      properties:
        detail:
          items:
            $ref: '#/components/schemas/ValidationError'
          type: array
          title: Detail
      type: object
      title: HTTPValidationError
    PaginationMeta:
      properties:
        page:
          type: integer
          title: Page
        page_size:
          type: integer
          title: Page Size
        total:
          type: integer
          title: Total
        total_pages:
          type: integer
          title: Total Pages
      type: object
      required:
        - page
        - page_size
        - total
        - total_pages
      title: PaginationMeta
    ValidationError:
      properties:
        loc:
          items:
            anyOf:
              - type: string
              - type: integer
          type: array
          title: Location
        msg:
          type: string
          title: Message
        type:
          type: string
          title: Error Type
        input:
          title: Input
        ctx:
          type: object
          title: Context
      type: object
      required:
        - loc
        - msg
        - type
      title: ValidationError

````

This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.