Saltar al contenido principal

Glosario de términos técnicos

Convención del proyecto: la documentación se redacta en español, pero los términos técnicos canónicos se conservan en inglés para evitar ambigüedades (ver .github/instructions/terminologia-tecnica.instructions.md). Se usan con gramática española: el challenge, los logs, el gateway.

Protocolo e integración

TérminoSignificadoEvitar
OAuth 2.0Protocolo de autorización usado para delegar el accesoLlamarlo "protocolo de autenticación" (la autenticación la añade OIDC)
OpenID Connect (OIDC)Capa de identidad sobre OAuth2; define el ID token
Identity Provider (IdP)Servicio que verifica identidades: Google y Microsoft"proveedor de identidades"
Authorization Code FlowFlujo OAuth2 recomendado para aplicaciones web
PKCEExtensión que protege el intercambio del authorization code
client IDIdentificador público de nuestra app ante el IdP
client secretSecreto de nuestra app ante el IdP; jamás en el repositorio
redirect URIURL de callback registrada en el IdP"URL de redirección"
scopePermiso solicitado (openid, email, profile)"alcance"
consent screenPantalla del IdP donde el usuario acepta continuar

Tokens y claims

TérminoSignificadoEvitar
ID tokenJWT firmado por el IdP con la identidad del usuario"token de identidad"
access tokenToken para acceder a APIs del IdP (casi no lo usamos)
refresh tokenToken para renovar el access token
JWTFormato de token firmado (header.payload.signature)
claimDato dentro del token (sub, email, iss, aud, exp, etc.)"reclamación"
issuer (iss)Quién emitió el token
audience (aud)Para qué client ID se emitió el token
JWKSConjunto de claves públicas del IdP para validar firmas

Proyecto y dominio

TérminoSignificadoEvitar
OTP challengeRegistro temporal del segundo factor por SMS (otp_challenge)"desafío"
gateway (GSM)Equipo o servicio institucional de envío de SMS"puerta de enlace"
account linkingVinculación de logins de distintos IdP a una misma identidad interna
registro UTILista de correos autorizados y números de celular que la UTI mantiene; fuente de verdad para el acceso (correo) y para el destino del OTP challenge por SMS (celular)
logoutCierre de sesión
backend / frontendServidor / aplicación de cliente
endpointURL de una operación de la API
logsRegistros de auditoría y monitoreo
stakeholderParte interesada del proyecto