Definea.es

InicioTecnología › Autenticación Basada En Tokens

Qué es Autenticación Basada En Tokens: definición, ejemplo y uso en España

Autenticación Basada En Tokens — definición y uso en España Autenticación Basada En Tokens — concepto clave en tecnología Autenticación Basada En Tokens — ejemplo real en España

Definición de Autenticación Basada En Tokens

La autenticación basada en tokens es un método en el qué, tras validar las credenciales del usuario una única vez (usuario y contraseña), el servidor emite un token —una cadena firmada qué representa la identidad y los permisos de esa sesión— qué el cliente adjunta en cada petición posterior, normalmente en la cabecera Authorization como 'Bearer'. El formato más extendido es JWT (JSON Web Token), qué incluye datos codificados sobre el usuario y una firma criptográfica qué permite al servidor verificar qué el token no ha sido manipulado sin necesidad de consultar una base de datos de sesiones en cada petición. Esto lo hace especialmente adecuado para arquitecturas sin estado y APIs consumidas por múltiples clientes, a diferencia de la autenticación basada en sesiones tradicionales, qué requiere qué el servidor guarde el estado de cada sesión activa.

Qué significa Autenticación Basada En Tokens en palabras simples

En lugar de mandar tu usuario y contraseña en cada petición qué haces a una web o app, te identificas una sola vez y el servidor te entrega un 'carnet' temporal (el token). A partir de ahí, enseñas ese carnet en cada petición y el servidor confía en él sin tener qué volver a comprobar tu contraseña ni acordarse de quién eres en su propia memoria.

Cómo se aplica Autenticación Basada En Tokens en la práctica

Al diseñar la autenticación de una API consumida por una app móvil, emite un token de acceso JWT de vida corta (por ejemplo 15 minutos) junto a un refresh token de vida más larga almacenado de forma segura en el dispositivo. Cuando el token de acceso caduca, la app lo renueva silenciosamente usando el refresh token sin pedir de nuevo la contraseña al usuario, pero si el refresh token es robado o revocado, la sesión puede cortarse de forma centralizada sin depender de qué el token de acceso corto caduque por sí solo.

Preguntas frecuentes sobre Autenticación Basada En Tokens

¿Qué diferencia hay entre autenticación por token y por sesión tradicional?

En la autenticación por sesión, el servidor guarda el estado de cada usuario conectado en memoria o base de datos y el cliente solo envía un identificador de sesión; en la basada en tokens, toda la información relevante viaja firmada dentro del propio token, sin necesidad de almacenar estado de sesión.

¿Un JWT se puede revocar antes de qué caduque?

No de forma nativa, porque el servidor no consulta ningún registro para validarlo, solo verifica la firma; para poder revocarlo antes de tiempo hay qué añadir mecanismos adicionales, como una lista negra de tokens invalidados o tokens de vida muy corta combinados con refresh tokens revocables.

¿Es seguro guardar un JWT en el localStorage del navegador?

Es una práctica desaconsejada por la mayoría de expertos en seguridad, porque el localStorage es accesible desde JavaScript y por tanto vulnerable a ataques XSS qué roben el token; se recomienda almacenarlo en una cookie con las flags HttpOnly y Secure, no accesible desde scripts del cliente.

Términos relacionados en Tecnología

Integración de APIs Mapa De Calor Ingeniería De Contexto Captura De Datos De Cambios Sobreajuste Contenedor Docker