Estoy usando Auth0 para el flujo de inicio de sesión/registro y el usuario tiene la posibilidad de actualizar la información de su perfil.
Para hacer eso, estoy solicitando un token de auth0 usando la URL 'https://YOUR_DOMAIN/oauth/token' , enviando esta información confidencial.
data: { grant_type: 'client_credentials', client_id: 'YOUR_CLIENT_ID', client_secret: 'YOUR_CLIENT_SECRET', audience: 'https://YOUR_DOMAIN/api/v2/' }que está en texto sin formato visible en el navegador de solicitud de red.
Este es el procedimiento que estoy siguiendo está aquí: https://auth0.com/docs/secure/tokens/access-tokens/get-management-api-access-tokens-for-production
Entonces, ¿es posible ocultar estos datos de carga útil que contienen esta información confidencial? Dado que con este token puede manipular los datos de los usuarios si conoce el ID de usuario.
¿O hay alguna otra forma de recuperar el token de auth0 antes de actualizar el perfil?
Gracias
Debe hacer un Client_Credentials Flow solo desde el backend. Entonces tampoco tendría el problema con las credenciales visibles en la pestaña de red del navegador.
Debe obtener el nuevo token de acceso del backend y luego también actualizar el perfil de los usuarios desde el backend.
Su access_token debe estar encriptado y puede almacenarse en una cookie o token JWT en el navegador de los usuarios. Esto se envía en cada solicitud a su servidor/backend, lo descifra y extrae parte de la información de los usuarios, incluido el tiempo de vencimiento del token y el refresh_token .
Si el access_token de acceso está vencido, solicita uno nuevo utilizando el refresh_token de actualización desde su backend al servidor de autorización.
Si está interesado, también explico la razón por la que tiene access_token y refresh_token aquí: ¿Por qué OAuth v2 tiene tanto tokens de acceso como de actualización?