JWT SSO

Inicia la sesión de tus usuarios en Feedjolt sin pantalla de login.

Tu aplicación firma un JWT con tu secreto compartido y Feedjolt identifica al usuario al instante. Sin segundo login, sin otra contraseña — totalmente transparente para ellos.

Dos logins es uno de más.

Tus usuarios ya iniciaron sesión en tu app. Obligarlos a entrar otra vez en Feedjolt — nueva pantalla, segunda contraseña — es fricción que mata el feedback antes de empezar. Y peor: las sesiones anónimas te dejan adivinando quién dijo qué.

Qué incluye

Todo lo que un SSO con JWT debería hacer.

Un token firmado, identidad al instante

Tu app firma un JWT con tu secreto compartido; Feedjolt verifica la firma e identifica al usuario en el acto. Sin login extra, sin segunda contraseña.

Portal y widget, el mismo acceso

Un solo token funciona allí donde aparece Feedjolt: el portal público y el widget integrado. Inicia sesión una vez y te reconoce en ambos.

Firma HMAC (HS256/384/512)

Firma con HS256, o sube a HS384 o HS512. Un secreto compartido que solo conocen tu servidor y Feedjolt.

Rotación de claves sin cortes

Rota tu secreto de firma sin romper nada. Las claves antiguas siguen funcionando durante el cambio, así los tokens en vuelo nunca rebotan.

Sesiones del lado del servidor

Tras verificar tu token, Feedjolt emite una cookie de sesión corta y generada en el servidor. Al navegador nunca se le confía la identidad.

Sabes quién dijo qué

Como cada usuario está identificado, siempre sabes quién envió el feedback y quién votó — sin conjeturas anónimas.

Cómo funciona

Del token a la sesión, sin que se enteren.

01
Firma un token

Tu backend genera un JWT con el id, el email y el nombre del usuario, firmado con tu secreto de Feedjolt.

02
Pásalo a Feedjolt

Entrega el token al portal o ponlo en el atributo data-sso-token del widget. Feedjolt verifica la firma y la caducidad.

03
Y ya están dentro

Feedjolt encuentra o crea al usuario, emite una cookie de sesión del lado del servidor y queda dentro — sin pantalla, sin contraseña.

Por qué Feedjolt

Seguro y transparente, sin esfuerzo.

Seguro por diseño

La identidad se verifica por firma y nunca se confía al navegador. Las sesiones son cortas y se emiten en el servidor.

Invisible para tus usuarios

Sin segundo login, sin otra contraseña, sin redirecciones. Ya son quienes son, así que ya están dentro.

Rota sin miedo

Cambia tu secreto cuando quieras. La ventana de rotación mantiene válidos los tokens antiguos para que nada se rompa a mitad de camino.

Cada voz con un nombre

Usuarios identificados significan atribución limpia: quién envió, quién votó y a quién puedes responder.

Preguntas frecuentes, respondidas sin rodeos.

¿Qué es el SSO con JWT?

El SSO con JWT permite que tu app inicie la sesión de tus usuarios en Feedjolt con un token firmado en lugar de un login aparte. Tu backend firma un JWT con un secreto compartido; Feedjolt lo verifica e identifica al usuario al instante — sin segunda contraseña, sin pantalla extra.

¿Funciona para el widget y el portal?

Sí. El mismo token firmado vale para el portal público y el widget integrado. Ponlo en el atributo data-sso-token del widget o pásalo al portal, y el usuario queda identificado en ambos.

¿Qué algoritmos de firma admite?

Feedjolt verifica tokens firmados con HMAC: HS256, HS384 y HS512. Firmas con un secreto compartido que solo conocen tu servidor y Feedjolt.

¿Cómo roto mi secreto de firma?

Establece un secreto nuevo cuando quieras. Feedjolt mantiene válidas tus claves anteriores recientes durante la rotación, así los tokens ya firmados con el secreto antiguo siguen funcionando hasta que caducan — sin cortes, sin sesiones rotas.

¿Es seguro identificar así a los usuarios?

Sí. Al navegador nunca se le confía la identidad: tras verificar tu token, Feedjolt emite una cookie de sesión corta y del lado del servidor, ligada a ese usuario. Los tokens llevan caducidad, así que los caducados se rechazan.

¿Sigo sabiendo quién envió y quién votó?

Siempre. Como cada sesión va ligada a un usuario identificado, ves exactamente quién envió cada feedback y quién votó — atribución limpia, sin huecos anónimos.

Un token firmado, cero pantallas de login.