> ## Documentation Index
> Fetch the complete documentation index at: https://internal.softcrum.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Identidad — preguntas abiertas

> Las 16 decisiones de identity que bloquean la aprobación de sus specs: MFA, sesiones, API keys, OAuth2 e impersonación.

Grupo A. Bloquean que los 9 feature specs de [Identity](/modules/identity/overview) pasen a `approved`, y con eso la primera entrega de Release 1.

**Estado:** 16 abiertas · abiertas el **2026-08-17** · ninguna respondida todavía.

Responde con `OQ-XXX-NN: <decisión>`. Basta la decisión — el argumento lo escribimos nosotros al
aplicarla al spec.

| ID            | Pregunta                                                                                                      | Afecta           | Recomendación                                                                                                                                                                                                                      |
| ------------- | ------------------------------------------------------------------------------------------------------------- | ---------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **OQ-IDN-01** | ¿MFA obligatorio para todo usuario, o solo para roles con permisos sensibles?                                 | PRD, FS-IDN-0005 | **Solo para roles con permisos sensibles.** Obligarlo a un asistente que solo lee un dashboard genera fricción sin reducir riesgo. El modelo de permisos ya distingue lo sensible, así que apuntar ahí es preciso y no arbitrario. |
| **OQ-IDN-02** | Duración absoluta de sesión de consola: ¿12 horas, o 30 días deslizantes con re-prompt en acciones sensibles? | PRD, FS-IDN-0004 | **30 días deslizantes con re-prompt.** 12 horas obliga a entrar cada mañana y empuja a la gente a guardar contraseñas en el navegador, que es peor. El re-prompt protege lo que importa sin castigar el trabajo diario.            |
| **OQ-IDN-03** | ¿Passkeys en F1a, o basta contraseña más magic link?                                                          | PRD, FS-IDN-0003 | **F1a.** Better Auth ya los soporta, el costo marginal es bajo, y es lo que permite que un tenant que quiere evitar contraseñas lo haga desde el primer día en vez de esperar una migración de hábitos.                            |
| **OQ-IDN-04** | Expiración de invitación: ¿7 o 14 días?                                                                       | FS-IDN-0001      | **7 días.** Una invitación de dos semanas es un token vivo en una bandeja durante dos semanas. Reenviarla cuesta un clic.                                                                                                          |
| **OQ-IDN-05** | ¿Un usuario puede borrar su propia cuenta, y qué pasa con sus membresías?                                     | FS-IDN-0001      | **Puede abandonar una organización, no borrar la cuenta.** Borrarla mientras tiene membresías activas deja huecos en el rastro de auditoría. Sin membresías, la cuenta se puede purgar.                                            |
| **OQ-IDN-06** | ¿Falta un rol de sistema de "facturación"?                                                                    | FS-IDN-0002      | **Sí, agregarlo.** Es el caso más común que los cinco actuales no cubren: alguien que ve consumo y facturas y nada más. Sale barato ahora y es una fila.                                                                           |
| **OQ-IDN-07** | Largo mínimo de contraseña: ¿12, o 10 con chequeo de filtraciones?                                            | FS-IDN-0003      | **12 con chequeo de filtraciones.** El chequeo es lo que sirve; el largo es defensa contra fuerza bruta offline y 12 es el mínimo razonable hoy.                                                                                   |
| **OQ-IDN-08** | ¿La lista de acciones sensibles es configurable por organización, o fija?                                     | FS-IDN-0004      | **Fija.** Es una lista de seguridad, no una preferencia. Un tenant que la relaje se hace daño a sí mismo y nos lo cobra a nosotros cuando pase algo.                                                                               |
| **OQ-IDN-09** | ¿Las API keys expiran por defecto, y en cuánto?                                                               | FS-IDN-0006      | **No por defecto, con expiración opcional.** Una key que expira sola rompe una integración de madrugada. La rotación con solapamiento es el mecanismo correcto; la expiración es para quien la quiera.                             |
| **OQ-IDN-10** | Ventana de solapamiento en rotación: ¿24 h, o configurable hasta 7 días?                                      | FS-IDN-0006      | **Configurable hasta 7 días, default 24 h.** Un integrador que despliega semanalmente necesita más de un día para propagar una key nueva.                                                                                          |
| **OQ-IDN-11** | ¿Los clientes OAuth se revisan antes de activarse, o self-service?                                            | FS-IDN-0007      | **Revisados por nosotros en F1b.** Un cliente OAuth pide permisos sobre datos de terceros; con el volumen inicial la revisión es barata y evita el primer incidente de reputación. Se automatiza cuando el volumen lo justifique.  |
| **OQ-IDN-12** | Vida absoluta del refresh token: ¿30 o 90 días?                                                               | FS-IDN-0007      | **90 días con rotación.** La rotación con detección de reúso es la protección real; 30 días obliga a reautorizar integraciones que funcionan bien.                                                                                 |
| **OQ-IDN-13** | ¿Qué proveedores sociales primero — los tres, o solo Google?                                                  | FS-IDN-0008      | **Google y Microsoft.** Cubren casi todo el mercado B2B. GitHub es para equipos técnicos y puede seguir; agregarlo después es configuración.                                                                                       |
| **OQ-IDN-14** | ¿Un tenant puede desactivar la impersonación por completo?                                                    | FS-IDN-0009      | **Sí, con advertencia explícita de soporte más lento.** Que un cliente pueda decir que no es lo que hace creíble que sea auditada cuando dice que sí.                                                                              |
| **OQ-IDN-15** | Ventana de impersonación por defecto: ¿60 min, o 30 con renovación fácil?                                     | FS-IDN-0009      | **60 minutos.** 30 con renovación fácil genera renovaciones automáticas y convierte la ventana en un trámite en vez de un límite.                                                                                                  |
| **OQ-IDN-16** | ¿Ofrecemos account linking opcional después, para agencias?                                                   | FS-IDN-0001      | **Registrado, no ahora.** Se responde cuando un cliente real lo pida; la unicidad por organización que definiste es la postura correcta hasta entonces.                                                                            |

## Historial

| Fecha      | Evento                                             |
| ---------- | -------------------------------------------------- |
| 2026-08-17 | Las 16 preguntas se abren al descomponer el módulo |
| 2026-08-18 | Se migran a esta sección con su historial          |

Cuando respondas, esta tabla gana una fila por lote de respuestas y la tabla de arriba gana la
columna con lo decidido.
