> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Aprenda cómo funciona el Flujo híbrido para proporcionar un acceso óptimo al ID Token, sin dejar de aprovechar el Flujo de código de autorización para la recuperación segura de Tokens de acceso y Tokens de actualización.

# Flujo híbrido

Las aplicaciones que pueden almacenar de forma segura las [Credenciales del cliente](/es/docs/secure/application-credentials) pueden beneficiarse del uso del Flujo híbrido (definido en la [especificación de OpenID Connect, sección 3.3](https://openid.net/specs/openid-connect-core-1_0.html#HybridFlowAuth)). El Flujo híbrido permite que su aplicación tenga acceso inmediato a un <Tooltip tip="ID Token: Credencial destinada al propio cliente, en lugar de usarse para acceder a un recurso." cta="Ver glosario" href="/es/docs/glossary?term=ID+token">ID Token</Tooltip>, a la vez que garantiza la recuperación segura de <Tooltip tip="ID Token: Credencial destinada al propio cliente, en lugar de usarse para acceder a un recurso." cta="Ver glosario" href="/es/docs/glossary?term=access+tokens">tokens de acceso</Tooltip> y <Tooltip tip="Access Token: Credencial de autorización, en forma de cadena opaca o JWT, utilizada para acceder a una API." cta="Ver glosario" href="/es/docs/glossary?term=refresh+tokens">tokens de actualización</Tooltip>. Esto puede ser útil en situaciones en las que su aplicación necesita acceder de inmediato a información sobre el usuario, pero debe realizar cierto procesamiento antes de obtener acceso a recursos protegidos durante un período prolongado.

<div id="how-it-works">
  ## Cómo funciona
</div>

El flujo híbrido combina pasos del [Implicit Flow with Form Post](/es/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post) y del [flujo de código de autorización](/es/docs/get-started/authentication-and-authorization-flow/authorization-code-flow):

1. El usuario selecciona **Login** en la aplicación.
2. La aplicación redirige al usuario al Servidor de autorización de Auth0 ([endpoint `/authorize`](https://auth0.com/docs/api/authentication#authorization-code-flow)), y pasa el parámetro `response_type`, que indica el tipo de credencial solicitada (ID token y código de autorización), y el parámetro `response_mode` con el valor `form_post` para garantizar la seguridad.
3. El Servidor de autorización de Auth0 redirige al usuario a la pantalla de inicio de sesión y autorización.
4. El usuario se autentica con una de las opciones de inicio de sesión configuradas y puede ver una pantalla de consentimiento con la lista de permisos que Auth0 otorgará a la aplicación.
5. El Servidor de autorización de Auth0 redirige al usuario de regreso a la aplicación con un código de autorización de un solo uso y un ID token, un token de acceso o ambos, según el valor de `response_type` proporcionado.
6. La aplicación envía el código de autorización, el ID de cliente de la aplicación y las credenciales de la aplicación, como el Secreto del cliente o un JWT de clave privada, al Servidor de autorización de Auth0 ([endpoint `/oauth/token`](https://auth0.com/docs/api/authentication?http#authorization-code-flow43)).
7. El Servidor de autorización de Auth0 verifica el código de autorización, el ID de cliente de la aplicación y las credenciales de la aplicación.
8. El Servidor de autorización de Auth0 responde con un segundo ID token y un token de acceso (y, opcionalmente, un token de actualización).
9. La aplicación puede usar el segundo token de acceso para llamar a una API y acceder a información sobre el usuario.
10. La API responde con los datos solicitados.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si su aplicación solo necesita usar flujo híbrido para el inicio de sesión, no necesitará un Token de actualización ni un Token de acceso, solo un ID Token con claims.
</Callout>

<div id="how-to-implement-it">
  ## Cómo implementarlo
</div>

Puedes seguir nuestro tutorial para usar la Authentication API y [llamar a tu API mediante el flujo híbrido](/es/docs/get-started/authentication-and-authorization-flow/hybrid-flow/call-api-hybrid-flow).

<div id="learn-more">
  ## Más información
</div>

* [Auth0 Rules](/es/docs/customize/rules)
* [Auth0 Hooks](/es/docs/customize/hooks)
* [Tokens](/es/docs/secure/tokens)
* [Prácticas recomendadas para Tokens](/es/docs/secure/tokens/token-best-practices)
* [¿Qué flujo de OAuth 2.0 debo usar?](/es/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
* [Credenciales de la aplicación](/es/docs/secure/application-credentials)
