alfront
Guía de preparación

Preparar una entrevista de APIs REST y autenticación

Diseñar una API REST en una entrevista no es recitar los verbos HTTP: es defender decisiones. Por qué este endpoint es idempotente, qué status code corresponde a cada error, cómo pagina una colección que cambia mientras la recorrés, cómo cerrás sesión en un sistema con JWT. Ahí es donde se ve quién diseñó APIs de verdad y quién leyó un tutorial.

La autenticación es la mitad del examen y la que más trampas esconde. «Hago logout borrando el token del cliente» suena bien hasta que te preguntan qué pasa con el token que ya salió. Distinguir autenticación de autorización, entender qué resuelve PKCE, saber por qué un JWT válido sigue válido: eso separa candidatos.

Abajo tenés una tarjeta y una pregunta reales, del mismo tipo que vas a practicar adentro.

Probá una muestra

Multiple choice

¿Qué problema concreto resuelve PKCE en el flujo Authorization Code para un cliente público (SPA o mobile)?

Qué cubre alfront de este tema

  • REST y diseño de APIs: idempotencia, status codes correctos, paginación por cursor vs offset
  • Autenticación (OAuth/JWT): access vs refresh tokens, revocación, PKCE
  • Autenticación vs autorización: validar la firma no dice si puede tocar ese recurso

Empezá a practicar hoy

Adentro tenés la práctica completa: repaso espaciado, la ficha de cada tema y la entrevista por voz para ensayar bajo presión.

¿Estás comparando con otras herramientas?Cómo se compara alfront con LeetCode, Exponent y las demás opciones para preparar entrevistas —precio, idioma y qué cubre cada una. →

Preguntas frecuentes

¿Qué es lo que más se pregunta de REST?

Idempotencia (por qué reintentar es seguro o no), los status codes correctos para cada error, y cómo paginar una colección que cambia. Son las que más veces exponen si diseñaste APIs de verdad.

¿Necesito saber OAuth de memoria?

No los flujos palabra por palabra, sí el porqué: qué problema resuelve cada pieza (PKCE, refresh tokens, scopes) y cuándo usar cada una. Eso es lo que evalúan.

¿La diferencia entre autenticación y autorización entra?

Casi siempre. Validar que un JWT tenga firma válida (autenticación) no dice nada de si ese usuario puede tocar ESE recurso (autorización). Confundirlas es una de las trampas clásicas.

¿Cómo practico esto en alfront?

Con la cola de repaso espaciado: te trae las tarjetas de APIs y autenticación que estás por olvidar, cada una con su trampa típica. Y podés ensayar la explicación en voz alta en la entrevista por voz.

Otras guías