Saltar a contenido

Validación de tokens

Una API debe validar como mínimo:

  • firma;
  • algoritmo permitido;
  • issuer;
  • expiración;
  • not before;
  • audience cuando aplique;
  • scopes o roles necesarios.

Reglas

No aceptar un token solo porque puede decodificarse.

No confiar en roles enviados por el frontend.

No desactivar validación TLS para descargar JWKS.

Flujo

flowchart LR
    R[Request] --> H{Bearer presente}
    H -->|No| U[401]
    H -->|Sí| S{Firma válida}
    S -->|No| U
    S -->|Sí| C{Claims válidos}
    C -->|No| U
    C -->|Sí| A{Permiso suficiente}
    A -->|No| F[403]
    A -->|Sí| OK[Procesar]