AM & Acceso

Refresh Token

Una credencial de vida larga que un cliente guarda en privado e intercambia en el authorization server por nuevos access tokens, para que el usuario no tenga que reaprobar el acceso cada pocos minutos.

Mientras los access tokens se usan constantemente y quedan expuestos, los refresh tokens se usan rara vez y permanecen resguardados — guardados del lado servidor o en almacenamiento seguro del dispositivo, nunca adjuntos a una llamada de API. OAuth 2.1 lleva esto más lejos, exigiendo que los refresh tokens estén sender-constrained o roten con el uso, para que uno filtrado no pueda reproducirse indefinidamente.