Skip to main content
Según la especificación de OAuth 2.0, las aplicaciones pueden clasificarse como confidenciales o públicas. La principal diferencia radica en si la aplicación puede almacenar credenciales (como un y un secreto) de forma segura. Esto afecta al tipo de autenticación que pueden usar las aplicaciones.
Confidencial/pública y propia/de terceros son clasificaciones independientes. Confidencial o pública describe la capacidad de autenticación de la aplicación (si puede almacenar un secreto). Propia o de terceros describe la relación de confianza (quién es el propietario y quién opera la aplicación). Para obtener más información, consulte Aplicaciones propias y de terceros.
Cuando crea una aplicación en el Auth0 Dashboard, Auth0 le preguntará qué tipo de aplicación de Auth0 desea asignar a la nueva aplicación y usará esa información para determinar si la aplicación es confidencial o pública. Para obtener más información, consulte Compruebe si una aplicación es confidencial o pública.

Aplicaciones confidenciales

Las aplicaciones confidenciales pueden almacenar credenciales de forma segura sin exponerlas a terceros no autorizados. Requieren un servidor backend de confianza para almacenar el secreto o los secretos.

Tipos de concesión

Las aplicaciones confidenciales usan un backend de confianza y pueden usar tipos de concesión que requieren especificar su ID de cliente y (o credenciales registradas alternativas) para autenticarse al llamar al endpoint Obtener token de la API de autenticación de Auth0. Las aplicaciones confidenciales pueden usar los métodos de autenticación Client Secret Post, Client Secret Basic o Private Key JWT. Se consideran aplicaciones confidenciales las siguientes:

ID Token

Como las aplicaciones confidenciales pueden almacenar secretos, se les pueden emitir firmados de una de estas dos maneras:
  • Simétricamente, usando su Secreto del cliente (HS256)
  • Asimétricamente, usando una clave privada (RS256)

Aplicaciones públicas

Las aplicaciones públicas no pueden guardar credenciales de forma segura.

Tipos de concesión

Las aplicaciones públicas solo pueden usar tipos de concesión que no requieran el uso de su Secreto del cliente. No pueden enviar un Secreto del cliente porque no pueden mantener la confidencialidad de las credenciales necesarias. Estas son aplicaciones públicas:

ID Token

Como las aplicaciones públicas no pueden almacenar secretos, los ID Token emitidos para ellas deben:
  • Firmarse asimétricamente con una clave privada (RS256)
  • Verificarse con la clave pública correspondiente a la clave privada utilizada para firmar el token

Más información