OAuth2 Authorization Code Grant
Capital Check In API implementa el flujo OAuth2 Authorization Code Grant según el estándar RFC 6749. Este método es ideal para aplicaciones de terceros que necesitan acceder a recursos de usuarios de Capital Check In.Flujo OAuth2
Endpoints OAuth2
1. Solicitud de Autorización
2. Aprobar Autorización
3. Denegar Autorización
4. Intercambiar Código por Token
Scopes Disponibles
Configuración de Cliente OAuth2
Registrar Aplicación Cliente
Para usar OAuth2, necesitas registrar tu aplicación:Implementación en JavaScript
Cliente OAuth2
Página de Autorización
Implementación del Frontend
Seguridad
Mejores Prácticas
- State Parameter: Siempre usa el parámetro
statepara prevenir ataques CSRF - PKCE: Implementa PKCE para aplicaciones públicas
- HTTPS: Usa HTTPS en todas las comunicaciones
- Validación de Redirect URI: Valida que la URI de redirección esté autorizada
- Scope Validation: Valida los permisos solicitados
- Token Storage: Almacena tokens de forma segura
Validaciones de Seguridad
- Client ID Validation: Verificación del ID del cliente
- Redirect URI Validation: Validación de URI de redirección
- Scope Validation: Validación de permisos solicitados
- State Parameter: Prevención de ataques CSRF
- JWT Validation: Validación del token JWT del usuario