Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

143
Views
confundido acerca de cómo se deben diseñar las API CRUD para diferentes enfoques de autenticación

Soy consciente de que existen principalmente dos enfoques para la autenticación: sesiones y tokens. Y para las sesiones, supongo que la identificación de la sesión normalmente se almacena en la cookie que se envía junto con cada solicitud posterior. Y para tokens, por ejemplo, JWT, normalmente es una cadena agregada al encabezado de autorización con el prefijo de bearer en el encabezado HTTP.

Mi primera pregunta: para las API que utiliza el front-end para realizar CRUD en recursos protegidos en nombre del usuario que inició sesión, ¿debería userId de usuario ser parte de la firma de la API? En otras palabras, ¿los desarrolladores de frontend deben pasar el userId de usuario cuando realizan esas llamadas a la API? Por ejemplo, tengo un punto final de API para actualizar un recurso

 UpdateTask(userId?: string, taskId: string, updatedTaskConfig: TaskConfig): Task - POST /v1/tasks/:id

¿Deberíamos omitir el ID de userId ya que el ID de la sesión o el token (depende del enfoque de autenticación que elijamos) será suficiente para que el backend identifique qué usuario envía esta solicitud? ¿O todavía tenemos que incluirlo?

Otra pregunta relacionada es que soy consciente de que tanto los JWT como los ID de sesión se pueden enviar a través de múltiples vías (cookies, encabezados, cuerpos de solicitud, URL, etc.). ¿Afecta eso a la API en la inclusión del userId de usuario?

Mi segunda pregunta es, para cualquier operación CRUD, ¿las llamadas API deben incluir una timestamp de tiempo generada en la interfaz? ¿O debería generarse en el backend ya que las llamadas a la API pueden fallar debido a una serie de razones para que tenga más sentido dejar que el backend genere la marca de tiempo?

about 4 years ago · Juan Pablo Isaza
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!