Access Token vs Refresh Token: guía visual y buenas prácticas
Resumen claro de qué son los Access Tokens y Refresh Tokens, cómo trabajan juntos en OAuth 2.0/OIDC, sus diferencias y recomendaciones de seguridad.
- Complejidad
- Intermedia
- Lectura
- 5 min de lectura
- Publicada
Con la imagen ajustada, las flechas izquierda y derecha van a la infografía anterior y siguiente. Al acercarla, las flechas la desplazan. Las teclas más y menos acercan y alejan, y la tecla cero vuelve a ajustarla.
Cargando la imagen…

Sobre esta infografía
La infografía explica dos credenciales clave en aplicaciones web, móviles y APIs: Access Token (corto plazo, alcance limitado, se envía en cada petición) y Refresh Token (largo plazo, usado solo para obtener nuevos Access Tokens). Describe el flujo típico del Authorization Code Flow con OAuth 2.0/OIDC: el usuario inicia sesión, el servidor de autorización emite ambos tokens, el cliente usa el Access Token para acceder a APIs y, al expirar, canjea el Refresh Token por uno nuevo. Destaca por qué usar ambos: mayor seguridad, mejor experiencia de usuario, escalabilidad sin estado y principio de mínimo privilegio. Compara aspectos como propósito, duración, exposición, almacenamiento (memoria vs. almacenes seguros como cookie httpOnly/Keychain/Keystore), rotación e implicaciones de revocación. Incluye buenas prácticas: HTTPS siempre, almacenamiento seguro del Refresh Token, rotación en cada uso, mecanismos de revocación/invalidez y auditoría/monitoreo. Indica ámbitos de uso (web, móviles, microservicios, IoT) y menciona estándares relacionados (OAuth 2.0, OIDC, JWT).
Ideas clave
- Access Token: credencial de corta duración y alcance limitado para acceder a APIs.
- Refresh Token: credencial de larga duración usada solo para renovar Access Tokens.
- Combinar ambos mejora seguridad y experiencia de usuario manteniendo sesiones sin estado.
- El Access Token debe residir en memoria; el Refresh Token en almacenamiento seguro (p. ej., cookie httpOnly o llaveros del sistema).
- Rotar e invalidar Refresh Tokens mitiga robo y uso indebido.
- La revocación del Access Token es difícil; su expiración corta reduce el riesgo.
- Auditoría y monitoreo ayudan a detectar usos anómalos y cierres de sesión en dispositivos.