Seguridad
Reglas server-to-server para mantener tokens y secretos fuera del navegador público.
Seguridad de integración#
- Server-to-server.
- Tokens en secret manager/variables de entorno.
- Scopes mínimos.
- Separar clientes API por integrador/tercero cuando aplique.
- No registrar Authorization.
- No publicar rutas internas
xml_pathcomo enlaces. - No enviar secretos DIAN/certificado en payload FE/DSE.
