Autenticación vs autorización
Primero demuestras quién eres, luego qué puedes hacer.
- Autenticación: validar identidad.
- Autorización: validar permisos por recurso.
- Nunca asumas permisos por tener token válido.
Comprende autenticación y autorización en Node para implementar sesiones o JWT con validaciones y caducidad controlada.
Auth no es solo login: es identidad, permisos y trazabilidad.
Distinguir autenticación de autorización evita errores de diseño muy comunes.
JWT y sesiones tienen trade-offs reales en escalabilidad y revocación.
Meta: definir un flujo de acceso seguro y mantenible para APIs.
Primero demuestras quién eres, luego qué puedes hacer.
Token pequeño, vida corta y firma fuerte.
Son frecuentes y explotables.
El cliente también forma parte del modelo de amenazas.
Comprende autenticación y autorización en Node para implementar sesiones o JWT con validaciones y caducidad controlada.
Código del tema: session | jwt | middleware auth
Primero demuestras quién eres, luego qué puedes hacer.
Token pequeño, vida corta y firma fuerte.
const payload = { sub: user.id, role: user.role };
// exp corta + refresh strategy fuera del access tokenSon frecuentes y explotables.
El cliente también forma parte del modelo de amenazas.