Skip to main content

Gates obligatorios

La API está implementada y permanece cerrada por defecto. Una empresa debe cumplir los tres gates en cada solicitud: Si falla cualquiera, la solicitud no recibe datos.

Flujo de activación

  1. StaffPass confirma la empresa exacta y el plan Enterprise.
  2. Se revisan finalidad, responsables y datos que consumirá la integración.
  3. Un operador autorizado activa la API para ese tenant.
  4. StaffPass emite un token con nombre, ambiente, scopes y expiración.
  5. El secreto se muestra una sola vez; el backend conserva únicamente su hash y sufijo identificador.
  6. El cliente prueba las operaciones publicadas y conserva el token en un gestor de secretos.
No hay credenciales de prueba públicas. La activación se realiza para un tenant seleccionado; publicar la API no activa automáticamente a ningún cliente.

Controles implementados

  • guard dedicado, separado de Firebase;
  • tenant derivado exclusivamente de la credencial;
  • scope inicial employees:read;
  • expiración, revocación, ambiente y último uso;
  • auditoría de solicitudes sin registrar el secreto;
  • límites persistentes por token y empresa;
  • controladores externos versionados bajo /integrations/v1;
  • respuestas de empleados que excluyen datos sensibles.

Rotación o incidente

Ante pérdida o exposición:
  1. detén nuevas solicitudes;
  2. solicita la revocación del token;
  3. conserva los request IDs y la evidencia necesaria;
  4. emite una credencial nueva en lugar de reactivar la anterior;
  5. actualiza el gestor de secretos y verifica con una lectura acotada.
La revocación conserva la auditoría. Nunca envíes tokens por tickets, repositorios, capturas o logs.