Skip to main content

Encabezado

Todas las operaciones Enterprise requieren:
Los tokens de producción tienen el formato sp_live.<public_id>.<secret>; los de prueba usan sp_test. El secreto se entrega una sola vez y el backend almacena únicamente un hash no reversible.
No envíes un Firebase ID token del panel como credencial de integración. Tampoco uses credenciales de dispositivo, tokens de descarga, claves de proveedor ni referencias a secretos.

Validación por solicitud

El guard dedicado comprueba:
  • sintaxis y ambiente del token;
  • hash mediante comparación segura;
  • expiración y revocación;
  • plan ENTERPRISE y licencia vigente;
  • api_enabled = true;
  • scopes requeridos por la operación.
La empresa se deriva del token. Un header, query parameter o cuerpo enviado por el cliente nunca puede cambiar el tenant.

Respuesta de autenticación

Una credencial ausente, mal formada, vencida, revocada o perteneciente a una empresa no habilitada recibe:
StaffPass no distingue públicamente cuál gate falló, lo que reduce la enumeración de cuentas y tokens.