Validación de tokens¶
Una API debe validar como mínimo:
- firma;
- algoritmo permitido;
issuer;- expiración;
not before;- audience cuando aplique;
- scopes o roles necesarios.
Reglas¶
No aceptar un token solo porque puede decodificarse.
No confiar en roles enviados por el frontend.
No desactivar validación TLS para descargar JWKS.
Flujo¶
flowchart LR
R[Request] --> H{Bearer presente}
H -->|No| U[401]
H -->|Sí| S{Firma válida}
S -->|No| U
S -->|Sí| C{Claims válidos}
C -->|No| U
C -->|Sí| A{Permiso suficiente}
A -->|No| F[403]
A -->|Sí| OK[Procesar]