Seguridad y Login
Seguridad y Login
Section titled “Seguridad y Login”Esta seccion explica como funciona hoy la autenticacion de MedSync y hacia donde debe operar el sistema en un ambiente production-like con autenticacion basada en cookies.
El cambio mas importante es que el navegador ya no debe manejar access token ni refresh token como datos legibles por JavaScript. Esos tokens viven en cookies HttpOnly; el frontend hidrata usuario, rol, permisos y tenant desde /api/auth/session; y las mutaciones usan CSRF.
Tambien concentra la documentacion funcional y tecnica de inicio de sesion, sesiones activas, cierre de sesion, roles, permisos y validaciones de tenant.
Paginas
Section titled “Paginas”Alcance actual
Section titled “Alcance actual”Esta documentacion cubre:
- login con cookies
HttpOnly; - CSRF y CORS credentialed;
- session hydration;
- refresh cookie-only;
- logout y 401 cleanup;
- Super Admin close session;
- reset password invalidation;
- tenant restricted hard-block aprobado por CTO/Product;
- riesgos y validaciones antes de production-ready.
El modelo de autenticacion por cookies sigue detras de flags y no debe marcarse production-ready hasta validarse en un ambiente production-like con HTTPS y dominio real.