Route Map

Every method, URL, target action, and required permission.

Route Map

"Auth" means any authenticated user; a permission slug means the firewall also requires prc.authUser.hasPermission() to pass (see Security & Permissions) — failing that redirects to dashboard.notAuthorized instead of login.

MethodURLHandler.ActionAuth
GET/loginAuth.loginGuest
POST/loginAuth.doLoginGuest
GET/registerAuth.registerGuest
POST/registerAuth.doRegisterGuest
GET/forgot-passwordAuth.forgotPasswordGuest
POST/forgot-passwordAuth.doForgotPasswordGuest
GET/reset-passwordAuth.resetPasswordGuest
POST/reset-passwordAuth.doResetPasswordGuest
POST/logoutAuth.logoutAuth
GET/dashboardDashboard.indexAuth
GET/auditlogAuditLog.indexauditlog:read,auditlog:admin
GET/auditlog/:idAuditLog.showauditlog:read,auditlog:admin
GET/auditlog/searchAuditLog.searchauditlog:read,auditlog:admin
GET/auditlog/exportAuditLog.exportauditlog:read,auditlog:admin
POST/auditlog/purgeAuditLog.purgeauditlog:admin
DELETE/auditlog/clearAuditLog.clearauditlog:admin
GET/usersUsers.indexusers:read,users:admin
GET/users/:idUsers.showusers:read
GET/rolesRoles.indexroles:read,roles:admin
POST/rolesRoles.createroles:write,roles:admin
PUT/roles/:idRoles.updateroles:write,roles:admin
DELETE/roles/:idRoles.deleteroles:delete,roles:admin
GET/roles/:roleId/usersRoles.usersroles:read,roles:admin
POST/roles/:roleId/users/:userIdRoles.addUserroles:admin
DELETE/roles/:roleId/users/:userIdRoles.removeUserroles:admin
GET/permissionsPermissions.indexpermissions:read,permissions:admin
POST/permissionsPermissions.createpermissions:write,permissions:admin
PUT/permissions/:idPermissions.updatepermissions:write,permissions:admin
DELETE/permissions/:idPermissions.deletepermissions:delete,permissions:admin
GET/profileProfile.indexAuth
POST/profileProfile.updateAuth
POST/profile/passwordProfile.doPasswordChangeAuth
GET/profile/api-tokensProfile.listTokensAuth
POST/profile/api-tokensProfile.createTokenAuth
POST/profile/api-tokens/:idProfile.updateTokenAuth
DELETE/profile/api-tokens/:idProfile.deleteTokenAuth
GET/profile/passkeysProfile.listPasskeysAuth
POST/profile/passkeysProfile.updatePasskeyAuth
DELETE/profile/passkeys/:idProfile.deletePasskeyAuth
GET/settingsSettings.indexsettings:read,settings:admin
POST/settingsSettings.savesettings:write,settings:admin
GET/settings/registrySettings.registrysettings:read,settings:admin
POST/settings/registrySettings.createRegistrysettings:write,settings:admin
GET/settings/registry/searchSettings.registrySearchsettings:read,settings:admin
PUT/settings/registry/:idSettings.updateRegistrysettings:write,settings:admin
DELETE/settings/registry/:idSettings.deleteRegistrysettings:delete,settings:admin
POST/settings/registry/:id/statusSettings.toggleRegistryStatussettings:admin
GET/healthcheckReturns Ok!Public

All routes also support the conventions-based catch-all pattern /:handler/:action?, matched last in app/config/Router.bx.

Handlers & RoutingEvery handler, its actions, and how Router.bx wires URLs to them. Security & PermissionsSession auth, CSRF, JWT, security headers, and the resource:action permission model.
Edit this page Download Markdown Last updated Sep 1, 2026, 7:55:53 PM