Skip to content

Ajustes de seguridad en autenticacion

gonzalo.ortiz.f requested to merge fix/auth-seguridad into develop

Cambios principales:

  • El secreto de JWT deja de estar hardcodeado y se toma desde JWT_SECRET.
  • Se valida la longitud minima del secreto al iniciar la app.
  • Los tokens invalidos se registran con logs segun el tipo de error.
  • La duracion del access token baja a 30 minutos.
  • CORS queda configurable por variable de entorno.
  • Swagger queda deshabilitado por defecto y solo se habilita con SWAGGER_ENABLED=true.
  • debug queda apagado por defecto y controlado por DEBUG.
  • AuthService ahora informa mejor los casos de usuario no encontrado y fallos de login.

Para desplegar hay que configurar JWT_SECRET, CORS_ALLOWED_ORIGINS, SWAGGER_ENABLED y DEBUG en el ambiente correspondiente.

Merge request reports

Loading