Blog
OAuth en SPA: redirecciones, CORS y almacenamiento de tokens
PKCE y código de autorización; CORS en el endpoint de token.
1 min de lectura
oauthspacors
PKCE
Clientes públicos sin secret; PKCE evita interceptar códigos.
El intercambio en token endpoint está sujeto a CORS.
Almacenamiento
Memoria vs localStorage vs cookies HttpOnly—cada uno cambia el modelo de amenaza.
