1. Dos tipos de secreto
1) Token SSO: generado al momento, firmado HMAC, expira en unos 60 segundos, solo para abrir apps del ecosistema. 2) Bóveda de la Fábrica: usuario y contraseña de legados, por usuario, cifrados en la base, nunca listados en texto plano en el catálogo.
2. Bóveda de la Fábrica (cómo funciona)
Al abrir una app registrada por primera vez, FormiOS pide usuario y contraseña. La contraseña se cifra (libsodium secretbox) y se guarda en formios_user_app_credentials, ligada al user_id. El listado solo muestra si hay credencial — no la contraseña.
3. Qué controla la sesión
Toda API del catálogo y del SSO exige login FormiOS. Sin sesión válida no hay lectura ni escritura de credenciales. Los grants de apps SSO limitan quién puede abrir cada sistema integrado.
4. Buenas prácticas para la empresa
No comparta una contraseña genérica en el equipo. Prefiera SSO cuando el sistema acepte token. Rote contraseñas de legados y pida actualizarlas en el modal de FormiOS. Los admins no deben pedir contraseñas por chat o correo.
5. Límites actuales (transparencia)
La clave de la bóveda viene de FORMIOS_VAULT_KEY en el entorno. get_credentials devuelve la contraseña solo al dueño autenticado en el flujo de apertura. Tokens SSO de 60s reducen la ventana de reuso si una URL se filtra.
6. Roadmap de endurecimiento
Playbook de rotación de clave, auditoría de acceso a la bóveda, opción de actualizar sin remostrar la contraseña, y política para prohibir bóveda donde ya existe SSO.
7. Qué no hacer
Guardar contraseñas en planillas o WhatsApp. Usar la misma cuenta legada para todo el sector. Abrir apps críticas fuera del escritorio. Desactivar HTTPS en producción.