Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

160
Vistas
Algunas preguntas sobre tokens de actualización

Tengo algunas preguntas (más aún confusión) sobre el uso o el motivo detrás de los tokens de actualización cuando uso jsonwebtokens.

En primer lugar, ¿por qué es necesario? Entiendo completamente todo acerca de los tokens de acceso de corta duración y los tokens de actualización de larga duración que se usan para adquirir nuevos tokens de acceso, pero siento que eso deja el token de actualización igual de vulnerable y tal vez más que los tokens de acceso normales.

En segundo lugar, escucho a la gente decir cosas sobre cómo el servidor de recursos se preocupa por el token de acceso y el servidor de autorización se preocupa por el token de actualización. pero tengo 1 servidor solo una API que estoy usando jwt's para autorizar y autenticar con

también sí, entiendo que es una mejor experiencia para el usuario porque pueden permanecer conectados durante más tiempo, etc., pero la pregunta sigue siendo ¿por qué no hacer que el token de acceso dure mucho tiempo?

Mi pregunta se reduce a, ¿por qué exactamente se necesitan/usan y qué los hace más seguros que solo usar tokens de acceso?

about 4 years ago · Juan Pablo Isaza
1 Respuestas
Responde la pregunta

0

Se necesita un token de larga duración si los usuarios deben permanecer conectados a su servicio, por ejemplo, a través de una aplicación móvil, sin tener que repetir su consentimiento una y otra vez. Por otro lado, los usuarios deben poder revocar su consentimiento (por ejemplo, después de perder su teléfono móvil) o reducir su alcance (por ejemplo, si la aplicación autorizada ya no podrá escribir en su cuenta de servicio, solo leer de eso).

Esto significa que antes de aceptar una solicitud, el servidor no solo debe validar el token, sino también verificar que el usuario no lo haya revocado. Para un mejor rendimiento, las dos tareas se distribuyen entre el servidor de recursos y el servidor de autorizaciones.

  • El servidor de recursos valida el token de acceso. Esto se puede hacer mediante la verificación de una firma, sin acceder a una base de datos o algo así. El alcance del consentimiento del usuario puede estar contenido en el token de acceso (un reclamo en un JWT, por ejemplo) o puede guardarse en un caché. Esto permite que el servidor de recursos ejecute rápidamente muchas solicitudes sin verificar el alcance de cada una. Existe el riesgo de que no se detecte una revocación del contenido del usuario, pero este riesgo se mitiga haciendo que el token de acceso sea de corta duración.
  • Después de que haya expirado el token de acceso de corta duración, el cliente que realiza la solicitud todavía tiene el token de actualización de larga duración. Este debe enviarse al servidor de autorizaciones para obtener un nuevo token de acceso, y durante este paso se verifica nuevamente el consentimiento del usuario, por ejemplo, accediendo a la base de datos del usuario. Esto puede conducir a una reducción del alcance o a que no se emita ningún token de acceso. Esta operación más costosa ocurre con menos frecuencia que una solicitud al servidor de recursos.

Incluso si su servidor desempeña funciones de autorización y servidor de recursos, puede tener sentido distribuir las tareas de la misma manera.

about 4 years ago · Juan Pablo Isaza Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda