Login y sesiones
Qué cubre este artículo
Cómo funciona el login en zolski.net, qué son las cookies zolski-session y zolski-refresh, por qué una sesión te sirve en todas las apps y cómo revocar acceso en un dispositivo.
Cómo funciona el login
- Ingresás usuario y contraseña en
app.folks.zolski.net/login. - Folks valida credenciales (contraseña con bcrypt, nunca en texto plano).
- Folks emite un JWT ES256 (access) y un refresh token opaco.
- Tu navegador guarda dos cookies HttpOnly en el dominio
.zolski.net.
Las cookies de sesión
| Cookie | Contenido | Propósito |
|---|---|---|
zolski-session |
JWT access (ES256) | Identidad en cada request |
zolski-refresh |
Token opaco en DB | Renovar access sin re-login |
Atributos comunes: Domain=.zolski.net, HttpOnly, Secure, SameSite=Lax. Kalista, Splora, Desk y Gaming leen la misma zolski-session con la clave pública de Folks — no necesitás loguearte en cada app.
Refresh y expiración
Cuando el access expira, cada app puede usar zolski-refresh para obtener uno nuevo sin pedirte contraseña otra vez. Si revocás una sesión desde Tu cuenta Folks, ese refresh deja de funcionar en ese dispositivo.
Sesiones en múltiples dispositivos
Podés tener varias sesiones activas (celular, laptop, etc.). Cada una tiene su refresh token. Revocá las que no reconozcas desde el Account Center de Folks.
Cerrar sesión
Logout borra las cookies en el navegador y revoca el refresh actual. No borra tu bóveda de Kalista ni datos en Drive — solo termina la sesión web.
Preguntas frecuentes
¿Por qué no usan "Login con Google" directo? Folks es el IdP propio del ecosistema. Google/Microsoft se usan para vincular cuentas (OAuth), no como login principal. Ver Qué es Folks.