Seguridad
Seguridad al conectar una herramienta de gestión de redes sociales
Qué debe ocurrir con permisos, tokens, sesiones y desconexiones cuando autorizas una herramienta para publicar.
Por Equipo de producto de Antrapost
Nunca deberías entregar la contraseña de tu red
Una integración legítima te envía al dominio oficial de la plataforma para autorizar permisos. La herramienta recibe un token limitado, no tu contraseña. Si un formulario ajeno a la red solicita directamente esas credenciales, detente.
Durante la autorización, lee los permisos y comprueba que correspondan al servicio. Publicar contenido requiere capacidad de publicación; acceder a datos no relacionados sería una señal para investigar.
Los tokens deben tratarse como contraseñas
Aunque tengan permisos limitados o fecha de caducidad, los tokens permiten actuar en tu nombre. Deben viajar únicamente por HTTPS, permanecer fuera del navegador cuando no son necesarios y almacenarse cifrados. Los logs tampoco deberían imprimirlos, incluso al diagnosticar errores.
- ✓Secretos solo en variables del servidor, nunca con prefijo público.
- ✓Cifrado autenticado para tokens almacenados.
- ✓Cookies de sesión HttpOnly, Secure y con SameSite.
- ✓Validación de propiedad en cada consulta, no solo en la interfaz.
La cuenta correcta importa tanto como el permiso
Una API debe comprobar que cada identificador solicitado pertenece al usuario autenticado. Ocultar cuentas ajenas en pantalla no basta: alguien puede fabricar solicitudes manualmente. Esta defensa, conocida como autorización a nivel de objeto, tiene que vivir junto a la consulta de datos.
También conviene limitar frecuencia y tamaño de las solicitudes, verificar tipos de archivo y rechazar URLs externas que podrían convertir al servidor en un proxy involuntario.
Desconecta y revoca cuando termines
Desconectar dentro de la herramienta debe eliminar el token guardado. Si quieres retirar completamente el permiso, revisa también la sección de aplicaciones conectadas de la red. Cambiar contraseñas no siempre revoca todos los tokens; utiliza el control diseñado para ello.
| Capa | Riesgo | Control esperado |
|---|---|---|
| Autorización | Actuar sobre cuentas ajenas | Verificar usuario y propiedad en cada consulta |
| Credenciales | Exposición de tokens | OAuth, cifrado y secretos solo en servidor |
| Publicación | Duplicados o solicitudes manipuladas | Validación, límites e idempotencia |
Preguntas frecuentes
¿La herramienta debería pedir mi contraseña de Facebook o TikTok?
No. Debe enviarte al dominio oficial de la red para autorizar permisos mediante OAuth. La herramienta recibe un token limitado; no necesita conocer la contraseña de tu cuenta social.
¿Un token OAuth es seguro por sí solo?
No. Sigue siendo una credencial capaz de actuar en tu nombre. Debe viajar por HTTPS, permanecer fuera del cliente cuando no sea necesario, almacenarse cifrado y nunca aparecer en logs.
¿Qué debo hacer al dejar de usar una integración?
Desconecta la cuenta dentro de la herramienta y, si quieres retirar todo acceso, revoca también la aplicación desde la red social. Son controles complementarios.