Skip to main content

1. Landing Page

2. Iniciar Login

Gera um state aleatório (CSRF protection), salva em cookie e redireciona ao SSO:

3. Callback

Recebe access_token, refresh_token e state do SSO. Valida o state e salva tokens em cookies httpOnly:

4. Proxy para o Perfil

Chama o SSO em server-side com o access_token do cookie. O browser nunca vê o token diretamente:

5. Logout

6. Middleware de Proteção

7. Página de Perfil