Skip to main content

Regenerate MFA recovery codes

POST 

/auth/mfa/recovery-codes

Issues a fresh batch of 10 single-use recovery codes and invalidates the previous batch. Requires a live TOTP token as proof-of-possession — a stolen access token cannot generate fresh fall-through codes. Emits auth.mfa_recovery_regenerated.

Request

Responses

Plaintext recovery codes. Shown once; never re-derivable.