Tengo dos API utilizadas en auth
:
-
api/auth/newtoken
: valida correctamente el usuario (es decir, la verificación de nombre de usuario y contraseña en la base de datos) y devuelvetoken
(caduca en 3 días) yrefreshToken
. -
api/auth/updatetoken
: cuando el token haya caducado, llame a esta API conrefreshToken
y obtenga el nuevotoken
.
¿Cómo puedo proteger la API api/auth/updatetoken
? Actualmente, estas API son para una aplicación de Android y será fácil obtenerlas una vez que completemos la aplicación.
¿Cuáles son algunos enfoques mejores para asegurar esta API?