Tengo dos API utilizadas en auth :
-
api/auth/newtoken: valida correctamente el usuario (es decir, la verificación de nombre de usuario y contraseña en la base de datos) y devuelvetoken(caduca en 3 días) yrefreshToken. -
api/auth/updatetoken: cuando el token haya caducado, llame a esta API conrefreshTokeny obtenga el nuevotoken.
¿Cómo puedo proteger la API api/auth/updatetoken ? Actualmente, estas API son para una aplicación de Android y será fácil obtenerlas una vez que completemos la aplicación.
¿Cuáles son algunos enfoques mejores para asegurar esta API?