Gates obligatorios
La API está implementada y permanece cerrada por defecto. Una empresa debe cumplir los tres gates en cada solicitud:
Si falla cualquiera, la solicitud no recibe datos.
Flujo de activación
- StaffPass confirma la empresa exacta y el plan Enterprise.
- Se revisan finalidad, responsables y datos que consumirá la integración.
- Un operador autorizado activa la API para ese tenant.
- StaffPass emite un token con nombre, ambiente, scopes y expiración.
- El secreto se muestra una sola vez; el backend conserva únicamente su hash y sufijo identificador.
- El cliente prueba las operaciones publicadas y conserva el token en un gestor de secretos.
Controles implementados
- guard dedicado, separado de Firebase;
- tenant derivado exclusivamente de la credencial;
- scope inicial
employees:read; - expiración, revocación, ambiente y último uso;
- auditoría de solicitudes sin registrar el secreto;
- límites persistentes por token y empresa;
- controladores externos versionados bajo
/integrations/v1; - respuestas de empleados que excluyen datos sensibles.
Rotación o incidente
Ante pérdida o exposición:- detén nuevas solicitudes;
- solicita la revocación del token;
- conserva los request IDs y la evidencia necesaria;
- emite una credencial nueva en lugar de reactivar la anterior;
- actualiza el gestor de secretos y verifica con una lectura acotada.