Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

401
Views
Al enviar una solicitud a Auth0 para obtener el token de acceso, ¿es posible ocultar la carga útil con claves secretas que son visibles?

Estoy usando Auth0 para el flujo de inicio de sesión/registro y el usuario tiene la posibilidad de actualizar la información de su perfil.

Para hacer eso, estoy solicitando un token de auth0 usando la URL 'https://YOUR_DOMAIN/oauth/token' , enviando esta información confidencial.

 data: { grant_type: 'client_credentials', client_id: 'YOUR_CLIENT_ID', client_secret: 'YOUR_CLIENT_SECRET', audience: 'https://YOUR_DOMAIN/api/v2/' }

que está en texto sin formato visible en el navegador de solicitud de red.

Este es el procedimiento que estoy siguiendo está aquí: https://auth0.com/docs/secure/tokens/access-tokens/get-management-api-access-tokens-for-production

Entonces, ¿es posible ocultar estos datos de carga útil que contienen esta información confidencial? Dado que con este token puede manipular los datos de los usuarios si conoce el ID de usuario.

¿O hay alguna otra forma de recuperar el token de auth0 antes de actualizar el perfil?

Gracias

about 4 years ago · Juan Pablo Isaza
2 answers
Answer question

0

Debe hacer un Client_Credentials Flow solo desde el backend. Entonces tampoco tendría el problema con las credenciales visibles en la pestaña de red del navegador.

about 4 years ago · Juan Pablo Isaza Report

0

Debe obtener el nuevo token de acceso del backend y luego también actualizar el perfil de los usuarios desde el backend.

Su access_token debe estar encriptado y puede almacenarse en una cookie o token JWT en el navegador de los usuarios. Esto se envía en cada solicitud a su servidor/backend, lo descifra y extrae parte de la información de los usuarios, incluido el tiempo de vencimiento del token y el refresh_token .

Si el access_token de acceso está vencido, solicita uno nuevo utilizando el refresh_token de actualización desde su backend al servidor de autorización.

Si está interesado, también explico la razón por la que tiene access_token y refresh_token aquí: ¿Por qué OAuth v2 tiene tanto tokens de acceso como de actualización?

about 4 years ago · Juan Pablo Isaza Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!