Skip to content
Usuario

Seguridad y Login

Esta seccion explica como funciona hoy la autenticacion de MedSync y hacia donde debe operar el sistema en un ambiente production-like con autenticacion basada en cookies.

El cambio mas importante es que el navegador ya no debe manejar access token ni refresh token como datos legibles por JavaScript. Esos tokens viven en cookies HttpOnly; el frontend hidrata usuario, rol, permisos y tenant desde /api/auth/session; y las mutaciones usan CSRF.

Tambien concentra la documentacion funcional y tecnica de inicio de sesion, sesiones activas, cierre de sesion, roles, permisos y validaciones de tenant.

Esta documentacion cubre:

  • login con cookies HttpOnly;
  • CSRF y CORS credentialed;
  • session hydration;
  • refresh cookie-only;
  • logout y 401 cleanup;
  • Super Admin close session;
  • reset password invalidation;
  • tenant restricted hard-block aprobado por CTO/Product;
  • riesgos y validaciones antes de production-ready.

El modelo de autenticacion por cookies sigue detras de flags y no debe marcarse production-ready hasta validarse en un ambiente production-like con HTTPS y dominio real.