Ir al contenido

Logout y revocación de token

Generado automáticamente desde el archivo fuente. No editar a mano — vuelve a ejecutar catalyst-changelog-sync.

  • Añade un flujo de revocación de token: POST /api/o-auth/revoke (RFC 7009) y su gemela GraphQL oAuthRevokeToken. El refresh token presentado y su access token emparejado se marcan como revocados, así que cualquier refresco posterior colapsa a invalid_grant.
  • La autenticación del cliente es HTTP Basic; la revocación es idempotente y no enumerable (los tokens desconocidos o ya revocados devuelven éxito) y tiene rate limiting a la par de la emisión. El logout del frontend está conectado para dispararla.

El login local-provider funcionaba, pero no había logout — el refresh token opaco de un usuario “deslogueado” seguía válido en la base de datos hasta su expiración natural, así que un token capturado seguía emitiendo access tokens después de que la sesión supuestamente terminara. Ahora el logout termina la sesión en el servidor, no solo limpiando el almacenamiento local.


Ver propuesta original