Solicitud pública
El formulario de acceso registra un correo y devuelve una respuesta genérica. No confirma si existe una cuenta, una invitación o una organización asociada.
En la versión pública actual no se emite magic link, no se genera código, no se consume un challenge y no se crea una sesión.
Modelo passwordless previsto
- Enlace y código de seis dígitos vinculados al mismo challenge.
- Caducidad inicial prevista de 10 minutos.
- Máximo inicial previsto de 5 intentos para el código.
- Consumir una vía invalida la otra y un nuevo reto revoca los anteriores del mismo propósito.
- El GET muestra confirmación; el consumo definitivo requiere POST para reducir el riesgo de prefetch.
Uso autorizado y seguridad
El acceso debe utilizarlo únicamente la persona autorizada para la organización correspondiente. No deben compartirse enlaces, códigos o sesiones.
Tokens y códigos se almacenarán como hash, las sesiones serán revocables y los eventos sensibles deberán quedar auditados. Estas capacidades no se consideran operativas hasta que el backend privado las implemente y pruebe.
Microsoft y Microsoft 365
Entrar con Microsoft puede utilizarse como método de identidad. No autoriza Outlook, OneDrive, SharePoint, Calendar ni Teams.
La conexión Microsoft Graph requiere un consentimiento posterior, específico, incremental y revocable.
Suspensión y recuperación
La versión contractual definitiva debe regular intentos abusivos, bloqueo temporal, recuperación, revocación de sesiones, baja de usuarios y acceso de soporte excepcional.
El formulario público no debe utilizarse para enviar credenciales, documentos ni información confidencial.