CORS es una política del navegador que controla lectura de respuestas cross-origin. No es autenticación ni protege APIs frente a clientes no navegador.
10–15 min
🟢 Base🟡 Entrevista🔴 Senior
Qué debes entender
CORS es una política del navegador que controla lectura de respuestas cross-origin. No es autenticación ni protege APIs frente a clientes no navegador.
Cómo funciona
Requests no simples pueden disparar OPTIONS preflight. El servidor debe autorizar origen, métodos, headers y credenciales.
Cookies pueden viajar en HTTP; localStorage persiste por origen; sessionStorage vive por pestaña/sesión de navegación.
10–15 min
🟢 Base🟡 Entrevista🔴 Senior
Qué debes entender
Cookies pueden viajar en HTTP; localStorage persiste por origen; sessionStorage vive por pestaña/sesión de navegación.
Cómo funciona
Web Storage es síncrono y accesible a JS. Cookies HttpOnly no son accesibles a JS y SameSite reduce ciertos ataques CSRF.
Ejemplo
sessionStorage.setItem("cool_secret", "123");
ResultadoVive mientras exista esa sesión de pestaña
Qué está pasando
No se envía automáticamente al servidor y otra pestaña nueva tiene su propio sessionStorage.
Pregunta típica
¿Dónde guardarías un token?
Respuesta Senior
Depende del modelo de amenazas; para sesiones web prefiero cookie Secure, HttpOnly y SameSite con protección CSRF adecuada, evitando exponer tokens persistentes a XSS.
Reduce impacto de inyecciones, aunque una política útil requiere despliegue y monitoreo cuidadosos.
Pregunta típica
¿React evita todo XSS?
Respuesta Senior
Escapa texto por defecto, pero siguen existiendo riesgos con dangerouslySetInnerHTML, URLs, HTML externo y dependencias. Sanitizaría contenido no confiable.
JWT es un formato de token; OAuth es un protocolo de autorización; una sesión es una estrategia de mantener identidad. No son equivalentes.
10–15 min
🟢 Base🟡 Entrevista🔴 Senior
Qué debes entender
JWT es un formato de token; OAuth es un protocolo de autorización; una sesión es una estrategia de mantener identidad. No son equivalentes.
Cómo funciona
Un JWT firmado no está cifrado por defecto. OAuth con OIDC cubre autenticación federada. Rotación, expiración y revocación siguen siendo decisiones del sistema.
Ejemplo
Authorization: Bearer <access-token>
ResultadoEl recurso valida el access token
Qué está pasando
El cliente no debe asumir que decodificar un JWT equivale a verificarlo.
Pregunta típica
¿JWT o cookie de sesión?
Respuesta Senior
Elegiría según arquitectura y riesgos. Para web tradicional, sesión con cookie HttpOnly suele simplificar revocación; JWT es útil entre servicios, pero añade manejo de expiración y rotación.