meta {
  name: 2. Login
  type: http
  seq: 2
}

post {
  url: {{baseUrl}}/api/auth/callback/credentials
  body: formUrlEncoded
  auth: none
}

body:form-urlencoded {
  email: {{userEmail}}
  password: {{userPassword}}
  csrfToken: {{csrfToken}}
  callbackUrl: {{baseUrl}}
  json: true
}

docs {
  Login via o fluxo padrão "Credentials" do NextAuth v5 (Auth.js) — POST direto no endpoint de callback do provider `credentials` (id default; `Credentials({...})` em `src/config/auth.ts` não define um `id` customizado).

  Corpo form-urlencoded com `email`/`password` (nomes definidos no objeto `credentials: {...}` do provider) + `csrfToken` obtido no request anterior. `callbackUrl` e `json:true` são um best-effort para tentar uma resposta mais direta em vez do redirect padrão — **isso é comportamento da biblioteca `next-auth`, não código deste projeto, e não foi confirmado lendo o código-fonte** (a lib está em node_modules). Pode variar por versão.

  Sucesso esperado: um `Set-Cookie` com o token de sessão (algo como `authjs.session-token`) na resposta, mesmo que o status seja 302 (redirect) em vez de 200 — o Bruno guarda esse cookie automaticamente via cookie jar e o reenvia nas próximas requisições. Login com credenciais inválidas normalmente redireciona para `/login?error=CredentialsSignin` sem definir cookie de sessão, sem um corpo de erro JSON padronizado (isso é tratado nas telas do app, não pela API).

  Alternativa se este fluxo não funcionar na sua versão: logue uma vez pelo navegador, copie o valor do cookie de sessão e cole manualmente numa variável de environment / header `Cookie` desta collection.
}
