Blog

OAuth en SPA: redirecciones, CORS y almacenamiento de tokens

PKCE y código de autorización; CORS en el endpoint de token.

1 min de lectura
oauthspacors

PKCE

Clientes públicos sin secret; PKCE evita interceptar códigos.

El intercambio en token endpoint está sujeto a CORS.

Almacenamiento

Memoria vs localStorage vs cookies HttpOnly—cada uno cambia el modelo de amenaza.

Volver al blog