Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

400
Vistas
Al enviar una solicitud a Auth0 para obtener el token de acceso, ¿es posible ocultar la carga útil con claves secretas que son visibles?

Estoy usando Auth0 para el flujo de inicio de sesión/registro y el usuario tiene la posibilidad de actualizar la información de su perfil.

Para hacer eso, estoy solicitando un token de auth0 usando la URL 'https://YOUR_DOMAIN/oauth/token' , enviando esta información confidencial.

 data: { grant_type: 'client_credentials', client_id: 'YOUR_CLIENT_ID', client_secret: 'YOUR_CLIENT_SECRET', audience: 'https://YOUR_DOMAIN/api/v2/' }

que está en texto sin formato visible en el navegador de solicitud de red.

Este es el procedimiento que estoy siguiendo está aquí: https://auth0.com/docs/secure/tokens/access-tokens/get-management-api-access-tokens-for-production

Entonces, ¿es posible ocultar estos datos de carga útil que contienen esta información confidencial? Dado que con este token puede manipular los datos de los usuarios si conoce el ID de usuario.

¿O hay alguna otra forma de recuperar el token de auth0 antes de actualizar el perfil?

Gracias

about 4 years ago · Juan Pablo Isaza
2 Respuestas
Responde la pregunta

0

Debe hacer un Client_Credentials Flow solo desde el backend. Entonces tampoco tendría el problema con las credenciales visibles en la pestaña de red del navegador.

about 4 years ago · Juan Pablo Isaza Denunciar

0

Debe obtener el nuevo token de acceso del backend y luego también actualizar el perfil de los usuarios desde el backend.

Su access_token debe estar encriptado y puede almacenarse en una cookie o token JWT en el navegador de los usuarios. Esto se envía en cada solicitud a su servidor/backend, lo descifra y extrae parte de la información de los usuarios, incluido el tiempo de vencimiento del token y el refresh_token .

Si el access_token de acceso está vencido, solicita uno nuevo utilizando el refresh_token de actualización desde su backend al servidor de autorización.

Si está interesado, también explico la razón por la que tiene access_token y refresh_token aquí: ¿Por qué OAuth v2 tiene tanto tokens de acceso como de actualización?

about 4 years ago · Juan Pablo Isaza Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda