Autenticación, Sesiones y CORS
Mecanismo de seguridad basado en cookies y políticas de origen de la API.
Autenticación y Sesiones
El sistema NO usa JWT. La autenticación se maneja 100% mediante cookies de sesión (connect.sid) almacenadas en MySQL mediante Sequelize.
Flujo de Trabajo
POST /login➔ Valida credenciales con Argon2 y genera la cookie.- La cookie guarda el
UUIDdel usuario en la sesión. GET /me➔ Devuelve los datos del usuario logueado.DELETE /logout➔ Destruye la sesión activa.
Configuración de Cookies por Ambiente
| Propiedad | Desarrollo | Producción |
|---|---|---|
secure |
false |
true (requiere HTTPS) |
sameSite |
lax |
none |
httpOnly |
true |
true |
maxAge |
24 horas | 24 horas |
📌 Regla de Frontend: En todas las peticiones
fetchoaxios, es obligatorio incluircredentials: "include"/withCredentials: true.
Dominio y CORS
Orígenes autorizados por defecto:
https://lerdo-front.vercel.apphttps://portal.lerdocontemporaneo.comhttp://localhost:3000yhttp://localhost:3001