Encabezado
Todas las operaciones Enterprise requieren:
Los tokens de producción tienen el formato sp_live.<public_id>.<secret>; los de prueba usan sp_test. El secreto se entrega una sola vez y el backend almacena únicamente un hash no reversible.
No envíes un Firebase ID token del panel como credencial de integración. Tampoco uses credenciales de dispositivo, tokens de descarga, claves de proveedor ni referencias a secretos.
Validación por solicitud
El guard dedicado comprueba:
- sintaxis y ambiente del token;
- hash mediante comparación segura;
- expiración y revocación;
- plan
ENTERPRISE y licencia vigente;
api_enabled = true;
- scopes requeridos por la operación.
La empresa se deriva del token. Un header, query parameter o cuerpo enviado por el cliente nunca puede cambiar el tenant.
Respuesta de autenticación
Una credencial ausente, mal formada, vencida, revocada o perteneciente a una empresa no habilitada recibe:
StaffPass no distingue públicamente cuál gate falló, lo que reduce la enumeración de cuentas y tokens.