Saltar al contenido
The Visual Layer

Mostrando: Access Token vs Refresh Token: guía visual y buenas prácticas

Seguridad en Aplicaciones Web

Access Token vs Refresh Token: guía visual y buenas prácticas

Resumen claro de qué son los Access Tokens y Refresh Tokens, cómo trabajan juntos en OAuth 2.0/OIDC, sus diferencias y recomendaciones de seguridad.

Diferencias y uso seguro de Access Token y Refresh Token en OAuth 2.0/OIDC.

Complejidad
Intermedia
Lectura
5 min de lectura
Publicada

Con la imagen ajustada, las flechas izquierda y derecha van a la infografía anterior y siguiente. Al acercarla, las flechas la desplazan. Las teclas más y menos acercan y alejan, y la tecla cero vuelve a ajustarla.

Cargando la imagen…

Infografía en español titulada Access Token y Refresh Token. Define cada token, muestra el flujo OAuth 2.0/OIDC donde se emiten ambos, compara duración y uso, y lista buenas prácticas: HTTPS, almacenamiento seguro del Refresh Token, rotación, revocación y monitoreo. También enumera ámbitos de uso y estándares como OAuth 2.0, OIDC y JWT.

Sobre esta infografía

La infografía explica dos credenciales clave en aplicaciones web, móviles y APIs: Access Token (corto plazo, alcance limitado, se envía en cada petición) y Refresh Token (largo plazo, usado solo para obtener nuevos Access Tokens). Describe el flujo típico del Authorization Code Flow con OAuth 2.0/OIDC: el usuario inicia sesión, el servidor de autorización emite ambos tokens, el cliente usa el Access Token para acceder a APIs y, al expirar, canjea el Refresh Token por uno nuevo. Destaca por qué usar ambos: mayor seguridad, mejor experiencia de usuario, escalabilidad sin estado y principio de mínimo privilegio. Compara aspectos como propósito, duración, exposición, almacenamiento (memoria vs. almacenes seguros como cookie httpOnly/Keychain/Keystore), rotación e implicaciones de revocación. Incluye buenas prácticas: HTTPS siempre, almacenamiento seguro del Refresh Token, rotación en cada uso, mecanismos de revocación/invalidez y auditoría/monitoreo. Indica ámbitos de uso (web, móviles, microservicios, IoT) y menciona estándares relacionados (OAuth 2.0, OIDC, JWT).

Ideas clave

  • Access Token: credencial de corta duración y alcance limitado para acceder a APIs.
  • Refresh Token: credencial de larga duración usada solo para renovar Access Tokens.
  • Combinar ambos mejora seguridad y experiencia de usuario manteniendo sesiones sin estado.
  • El Access Token debe residir en memoria; el Refresh Token en almacenamiento seguro (p. ej., cookie httpOnly o llaveros del sistema).
  • Rotar e invalidar Refresh Tokens mitiga robo y uso indebido.
  • La revocación del Access Token es difícil; su expiración corta reduce el riesgo.
  • Auditoría y monitoreo ayudan a detectar usos anómalos y cierres de sesión en dispositivos.

Etiquetas

  • access token
  • refresh token
  • oauth 2.0
  • oidc
  • jwt
  • seguridad
  • autenticación
  • autorización
  • apis
  • rotación de tokens
  • revocación
  • https

Relacionadas