Skip to main content

OAuth2 Authorization Code Grant

Capital Check In API implementa el flujo OAuth2 Authorization Code Grant según el estándar RFC 6749. Este método es ideal para aplicaciones de terceros que necesitan acceder a recursos de usuarios de Capital Check In.

Flujo OAuth2

Endpoints OAuth2

1. Solicitud de Autorización

2. Aprobar Autorización

3. Denegar Autorización

4. Intercambiar Código por Token

Scopes Disponibles

Configuración de Cliente OAuth2

Registrar Aplicación Cliente

Para usar OAuth2, necesitas registrar tu aplicación:

Implementación en JavaScript

Cliente OAuth2

Página de Autorización

Implementación del Frontend

Seguridad

Mejores Prácticas

  1. State Parameter: Siempre usa el parámetro state para prevenir ataques CSRF
  2. PKCE: Implementa PKCE para aplicaciones públicas
  3. HTTPS: Usa HTTPS en todas las comunicaciones
  4. Validación de Redirect URI: Valida que la URI de redirección esté autorizada
  5. Scope Validation: Valida los permisos solicitados
  6. Token Storage: Almacena tokens de forma segura

Validaciones de Seguridad

  • Client ID Validation: Verificación del ID del cliente
  • Redirect URI Validation: Validación de URI de redirección
  • Scope Validation: Validación de permisos solicitados
  • State Parameter: Prevención de ataques CSRF
  • JWT Validation: Validación del token JWT del usuario

Manejo de Errores

Errores Comunes