> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Descubra cómo funciona el flujo implícito con Form Post y por qué debería usarlo en aplicaciones web tradicionales que solo necesitan un ID Token para autenticar usuarios.

# Flujo implícito con Form Post

<Warning>
  ¡No deje que el término "implícito" lo confunda! Aunque OAuth ahora desaconseja el uso de la concesión implícita para obtener tokens de acceso en las SPA, el escenario al que se aplica el flujo implícito con Form Post es completamente distinto y **no se ve afectado por los problemas de seguridad** que llevaron a desaconsejar su uso en las SPA. En concreto, el flujo implícito con Form Post se aplica a las aplicaciones web tradicionales, no a las SPA. Se obtienen ID tokens en lugar de tokens de acceso, que tienen una finalidad completamente distinta. El flujo usa POST en lugar de colocar tokens en fragmentos de URL (como ocurre con las SPA), lo que puede exponer partes del token a ataques a través del historial del navegador, encabezados de redirección, etc.
</Warning>

Puede usar <Tooltip tip="OpenID: Estándar abierto de autenticación que permite a las aplicaciones verificar la identidad de los usuarios sin recopilar ni almacenar información de inicio de sesión." cta="Ver glosario" href="/es/docs/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) con distintos flujos para implementar el inicio de sesión web en una aplicación web tradicional. En un flujo habitual, se obtiene un <Tooltip tip="ID Token: Credencial destinada al propio cliente, en lugar de al acceso a un recurso." cta="Ver glosario" href="/es/docs/glossary?term=ID+token">token de ID</Tooltip> mediante el flujo de código de autorización ejecutado por el backend de la aplicación. Este método es eficaz y sólido; sin embargo, requiere que la aplicación web obtenga y administre un secreto. Puede evitar esa carga si lo único que desea es implementar el inicio de sesión y no necesita obtener <Tooltip tip="Token de acceso: Credencial de autorización, en forma de cadena opaca o JWT, utilizada para acceder a una API." cta="Ver glosario" href="/es/docs/glossary?term=access+tokens">tokens de acceso</Tooltip> para invocar API.

El flujo implícito con Form Post usa OIDC para implementar el inicio de sesión web de forma muy similar a como funcionan <Tooltip tip="Security Assertion Markup Language (SAML): Protocolo estandarizado que permite a dos partes intercambiar información de autenticación sin una contraseña." cta="Ver glosario" href="/es/docs/glossary?term=SAML">SAML</Tooltip> y WS-Federation. La aplicación web solicita y obtiene tokens a través del canal frontal, sin necesidad de secretos ni de llamadas adicionales al backend. Con este método, no necesita obtener, mantener, usar ni proteger un secreto en su aplicación.

<div id="how-it-works">
  ## Cómo funciona
</div>

<Warning>
  Debes usar este flujo solo para casos de inicio de sesión; si necesitas solicitar Tokens de acceso mientras inicias sesión al usuario para poder llamar a una API, usa el [Flujo de código de autorización con PKCE](/es/docs/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce) o el [Flujo híbrido](/es/docs/get-started/authentication-and-authorization-flow/hybrid-flow).
</Warning>

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6m0uE4E7Hpzbdhyh9dEuYK/e36c910ff47a7540bf27e23c02822624/auth-sequence-implicit-form-post.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=fc91df5d31b18b14d5fa8177e1537fcf" alt="Flujos - Implícito con Form Post - Diagrama de secuencia de autorización" width="1500" height="712" data-path="docs/images/cdy7uua7fh8z/6m0uE4E7Hpzbdhyh9dEuYK/e36c910ff47a7540bf27e23c02822624/auth-sequence-implicit-form-post.png" />
</Frame>

1. El usuario hace clic en **Iniciar sesión** en la aplicación.
2. El SDK de Auth0 redirige al usuario al Servidor de autorización de Auth0 (endpoint `/authorize`) y envía un parámetro `response_type` con el valor `id_token`, que indica el tipo de credencial solicitada. También envía un parámetro `response_mode` con el valor `form_post` para garantizar la seguridad.
3. Tu Servidor de autorización de Auth0 redirige al usuario a la pantalla de inicio de sesión y autorización.
4. El usuario se autentica mediante una de las opciones de inicio de sesión configuradas y puede ver una página de consentimiento donde se enumeran los permisos que Auth0 concederá a la aplicación.
5. Tu Servidor de autorización de Auth0 redirige al usuario de vuelta a la aplicación con un ID Token.

<div id="how-to-implement-it">
  ## Cómo implementarlo
</div>

Puedes [usar nuestro SDK de OpenID Connect para Express](https://www.npmjs.com/package/express-openid-connect) para implementar de forma segura el flujo implícito con Form Post.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  El [SDK para aplicaciones de una sola página de Auth0](/es/docs/libraries/auth0-single-page-app-sdk) y las [guías de inicio rápido para aplicaciones de una sola página](/es/docs/quickstart/spa) siguen las nuevas recomendaciones y usan el [flujo de código de autorización con PKCE](/es/docs/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce).
</Callout>

Por último, puedes seguir nuestros tutoriales para usar los endpoints de nuestra API y [agregar el inicio de sesión con el flujo implícito con Form Post](/es/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post/add-login-using-the-implicit-flow-with-form-post).

<div id="learn-more">
  ## Más información
</div>

* [Auth0 Rules](/es/docs/customize/rules)
* [Auth0 Hooks](/es/docs/customize/hooks)
* [Tokens](/es/docs/secure/tokens)
* [Prácticas recomendadas para tokens](/es/docs/secure/tokens/token-best-practices)
* [¿Qué flujo de OAuth 2.0 debo usar?](/es/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use)
* [Cómo mitigar ataques de repetición al usar el flujo implícito](/es/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post/mitigate-replay-attacks-when-using-the-implicit-flow)
