Autenticación con Tokens: Implementación en Rails API

Clase 22 de 33Curso de Creación de APIs con Ruby on Rails

Resumen

Implementa autenticación con tokens en Rails de forma segura y mantenible. Aquí se explica cómo el modelo User genera automáticamente el token con un callback y cómo un servicio dedicado produce el string aleatorio con SecureRandom.hex, logrando código simple y fácil de probar.

¿Qué cambia en la autenticación del API?

La meta es manejar la autenticación con tokens directamente desde el modelo de usuario y no desde controladores ni factories. La columna auth_token ya existía, pero se estaba poblando con un string fijo. Ahora, el token se genera al inicializar un usuario y se delegará su creación a un servicio especializado.

  • Usar un callback after_initialize en el modelo User.
  • Evitar sobrescribir tokens ya definidos.
  • Delegar la generación a un Token Generation Service.
  • Generar strings seguros con SecureRandom.hex.
  • Limpiar factories: quitar el token “quemado”.

¿Cómo generar el token en el modelo user?

El callback after_initialize ejecuta un método justo después de crear el objeto (por ejemplo, con User.new). Así, cada vez que se instancie un usuario, si no tiene token, se le asigna uno nuevo de forma automática. Esto mantiene el flujo predecible y reduce errores en pruebas.

# app/models/user.rb
class User < ApplicationRecord
  after_initialize :generate_auth_token

  private

  def generate_auth_token
    self.auth_token = TokenGenerationService.generate unless auth_token.present?
  end
end

¿Cómo evitar sobrescribir tokens existentes?

La condición con unless (equivalente a “if not”) asegura que, si el token ya viene definido, no se reemplaza. Esto es útil cuando se crean registros con datos preestablecidos o se migran usuarios.

¿Cómo probar la inicialización en consola?

Puedes crear un objeto con user.new y verificar que auth_token se asigna automáticamente. Este comportamiento proviene del callback after_initialize y permite validar rápidamente que la lógica funciona antes de persistir.

¿Por qué usar un servicio para el token?

Extraer la lógica a un servicio hace al sistema más flexible: si se cambia la forma de generar tokens, solo se modifica una clase. Además, mantiene el modelo ligero y favorece la separación de responsabilidades.

# app/services/token_generation_service.rb
class TokenGenerationService
  def self.generate
    SecureRandom.hex
  end
end
  • SecureRandom: módulo de Ruby/Rails para generar valores aleatorios seguros.
  • hex: método que retorna un string hexadecimal aleatorio.
  • Método de clase: se invoca como TokenGenerationService.generate sin instanciar.

¿Qué ajustar en factories y pruebas?

Los factories ya no deben asignar un token fijo; ahora el modelo lo genera solo. Esto evita falsos positivos y mantiene consistencia entre entorno de desarrollo, pruebas y producción.

# spec/factories/users.rb
FactoryBot.define do
  factory :user do
    # No seteamos auth_token: lo crea el callback del modelo.
  end
end

¿Te gustaría ver alternativas para validar unicidad del token o estrategias de expiración? Cuéntalo en comentarios y seguimos iterando juntos.