Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 843

OAuth 2.0

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es OAuth 2.0?

OAuth 2.0Marco abierto de autorización que permite al propietario de un recurso conceder a una aplicación de terceros acceso limitado y delimitado a una API, sin compartir credenciales.


OAuth 2.0 (RFC 6749) separa cuatro roles: el propietario del recurso (usuario), el cliente (aplicación), el servidor de autorización que emite los tokens y el servidor de recursos que aloja la API. El cliente obtiene un token de acceso mediante un flujo (grant) definido —código de autorización con PKCE (RFC 7636) para apps interactivas, credenciales de cliente para llamadas entre servicios, device code (RFC 8628) para dispositivos con entrada limitada— y después invoca la API con ese token como credencial bearer. Los scopes y las audiences limitan lo que el token puede hacer.

Recomendaciones de seguridad y errores comunes

RFC 9700 (BCP 240, publicado en enero de 2025) consolida las prácticas de seguridad de OAuth: deja obsoletos el implicit grant y el resource owner password credentials grant, obliga a usar PKCE en todo cliente de código de autorización y exige una coincidencia exacta de la redirect URI para frustrar los ataques de interceptación de código y de redirección abierta. Como los tokens de acceso son credenciales bearer, restringirlos al emisor con DPoP o mutual-TLS limita su reutilización tras un robo.

El abuso más habitual en el mundo real es el phishing de consentimiento de OAuth (concesión ilícita de consentimiento): en lugar de robar contraseñas, los atacantes registran una app maliciosa y engañan a los usuarios para que aprueben scopes amplios. El gusano "Google Docs" de mayo de 2017 se propagó así en aproximadamente una hora, y APT29/Nobelium abusaron repetidamente de las concesiones de consentimiento en Microsoft 365 para persistir a través del MFA. Entre las defensas están los flujos de consentimiento de administrador, la verificación del editor, los tokens de corta vida y la revocación de concesiones no utilizadas.

flowchart LR
  U[Propietario del recurso] -->|1 autorizar + code_challenge| AS[Servidor de autorización]
  AS -->|2 código de autorización vía redirección| C[App cliente]
  C -->|3 código + code_verifier| AS
  AS -->|4 token de acceso| C
  C -->|5 token bearer| RS[Servidor de recursos / API]
  RS -->|6 datos protegidos| C

● Ejemplos

  1. 01

    Una app móvil obtiene un token con authorization code + PKCE para llamar a una API bancaria.

  2. 02

    Un servicio backend usa client credentials para publicar eventos en una API externa.

● Preguntas frecuentes

¿Qué es OAuth 2.0?

Marco abierto de autorización que permite al propietario de un recurso conceder a una aplicación de terceros acceso limitado y delimitado a una API, sin compartir credenciales. Pertenece a la categoría de Identidad y acceso en ciberseguridad.

¿Qué significa OAuth 2.0?

Marco abierto de autorización que permite al propietario de un recurso conceder a una aplicación de terceros acceso limitado y delimitado a una API, sin compartir credenciales.

¿Cómo defenderse de OAuth 2.0?

Las defensas contra OAuth 2.0 combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para OAuth 2.0?

Nombres alternativos comunes: OAuth2.

● Términos relacionados

● Véase también