No todos los clientes soportan todos los esquemas de autenticación de forma nativa. Esta matriz muestra qué clientes manejan cada esquema automáticamente, cuáles requieren configuración manual y cuáles no tienen soporte.
El cliente abre una vista interactiva de autenticación o autoconfigura el parámetro de credencial sin código adicional.
Parcial
El cliente expone una propiedad u opción dedicada para describir las credenciales, pero no detecta ni negocia el esquema automáticamente a partir del reto del servidor.
—
No soportado.
Matriz de compatibilidad
Chrome
Navegador — diálogo nativo de credenciales (v117+)
Basic
Nativo
Digest MD5
Nativo
Digest SHA-256
Nativo
Bearer
—
Bearer + Discovery
—
NTLM
Nativo
Kerberos
—
Firefox
Navegador — diálogo nativo de credenciales (v93+)
Basic
Nativo
Digest MD5
Nativo
Digest SHA-256
Nativo
Bearer
—
Bearer + Discovery
—
NTLM
Nativo
Kerberos
—
Safari
Navegador — diálogo nativo de credenciales (WebKit, sin SHA-256)
Basic
Nativo
Digest MD5
Nativo
Digest SHA-256
—
Bearer
—
Bearer + Discovery
—
NTLM
Nativo
Kerberos
—
Edge
Navegador — diálogo nativo de credenciales (Chromium, v117+)
Basic
Nativo
Digest MD5
Nativo
Digest SHA-256
Nativo
Bearer
—
Bearer + Discovery
—
NTLM
Nativo
Kerberos
—
curl
Herramienta HTTP de línea de comandos (flag --digest; soporte completo RFC 7616)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
Parcial
Bearer
Parcial
Bearer + Discovery
—
NTLM
Parcial
Kerberos
Parcial
wget
Herramienta HTTP de línea de comandos (solo MD5)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
—
Bearer
—
Bearer + Discovery
—
NTLM
—
Kerberos
—
http (HTTPie)
Herramienta HTTP de línea de comandos (solo MD5 vía plugin)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
—
Bearer
Parcial
Bearer + Discovery
—
NTLM
—
Kerberos
—
fetch / XHR
API HTTP de JavaScript en el navegador
Basic
—
Digest MD5
—
Digest SHA-256
—
Bearer
—
Bearer + Discovery
—
NTLM
—
Kerberos
—
axios
Librería HTTP de JavaScript
Basic
Parcial
Digest MD5
—
Digest SHA-256
—
Bearer
—
Bearer + Discovery
—
NTLM
—
Kerberos
—
requests
Librería HTTP de Python (HTTPDigestAuth, solo MD5)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
—
Bearer
—
Bearer + Discovery
—
NTLM
—
Kerberos
—
Postman
Cliente API con soporte OAuth 2.0
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
Parcial
Bearer
Parcial
Bearer + Discovery
—
NTLM
Parcial
Kerberos
—
Insomnia
Cliente API con soporte OAuth 2.0 (solo MD5)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
—
Bearer
Parcial
Bearer + Discovery
—
NTLM
—
Kerberos
—
Claude
Cliente MCP — Model Context Protocol
Basic
—
Digest MD5
—
Digest SHA-256
—
Bearer
Parcial
Bearer + Discovery
Nativo
NTLM
—
Kerberos
—
Perplexity
Cliente MCP — Model Context Protocol
Basic
—
Digest MD5
—
Digest SHA-256
—
Bearer
Parcial
Bearer + Discovery
Nativo
NTLM
—
Kerberos
—
Cliente
Basic
RFC 7617
Digest MD5
RFC 7616
Digest SHA-256
RFC 7616
Bearer
RFC 6750
Bearer + Discovery
RFC 9728
NTLM
MS-NLMP
Kerberos
RFC 4559
Chrome
Navegador — diálogo nativo de credenciales (v117+)
Nativo
Nativo
Nativo
—
—
Nativo
—
Firefox
Navegador — diálogo nativo de credenciales (v93+)
Nativo
Nativo
Nativo
—
—
Nativo
—
Safari
Navegador — diálogo nativo de credenciales (WebKit, sin SHA-256)
Nativo
Nativo
—
—
—
Nativo
—
Edge
Navegador — diálogo nativo de credenciales (Chromium, v117+)
Nativo
Nativo
Nativo
—
—
Nativo
—
curl
Herramienta HTTP de línea de comandos (flag --digest; soporte completo RFC 7616)
Parcial
Parcial
Parcial
Parcial
—
Parcial
Parcial
wget
Herramienta HTTP de línea de comandos (solo MD5)
Parcial
Parcial
—
—
—
—
—
http (HTTPie)
Herramienta HTTP de línea de comandos (solo MD5 vía plugin)
Parcial
Parcial
—
Parcial
—
—
—
fetch / XHR
API HTTP de JavaScript en el navegador
—
—
—
—
—
—
—
axios
Librería HTTP de JavaScript
Parcial
—
—
—
—
—
—
requests
Librería HTTP de Python (HTTPDigestAuth, solo MD5)
Parcial
Parcial
—
—
—
—
—
Postman
Cliente API con soporte OAuth 2.0
Parcial
Parcial
Parcial
Parcial
—
Parcial
—
Insomnia
Cliente API con soporte OAuth 2.0 (solo MD5)
Parcial
Parcial
—
Parcial
—
—
—
Claude
Cliente MCP — Model Context Protocol
—
—
—
Parcial
Nativo
—
—
Perplexity
Cliente MCP — Model Context Protocol
—
—
—
Parcial
Nativo
—
—
Cuándo usar cada esquema
Basic
No recomendado
Úsalo solo para herramientas internas, sistemas heredados o cuando HTTPS está garantizado y no hay mejor opción. El amplio soporte de clientes lo hace tentador, pero la contraseña está codificada de forma reversible — trata cada petición como si enviara la contraseña en texto claro.
Digest
Heredado
Mejora sobre Basic pero limitado a entornos donde los navegadores lo gestionan nativamente. El escaso soporte en JavaScript y frameworks modernos lo hace poco práctico para nuevas APIs.
Bearer
Recomendado para APIs
El estándar para APIs modernas. Cualquier cliente que pueda establecer una cabecera de petición funciona. La emisión del token (flujos OAuth 2.0) debe configurarse externamente — usa discovery RFC 9728 si quieres clientes sin configuración previa.
Bearer + Discovery
Moderno · Discovery
Ideal para ecosistemas donde los clientes no pueden preconfigurarse: agentes de IA, servidores MCP y APIs federadas. Una sola respuesta 401 le da al cliente todo lo necesario para descubrir el servidor de autorización y obtener un token.
NTLM
Heredado · Windows
Restringido a entornos de dominio Windows. Evítalo en nuevos servicios web — Kerberos o Bearer son los reemplazos correctos. Úsalo únicamente al interoperar con IIS, SharePoint u otros sistemas Microsoft donde la autenticación de dominio es obligatoria y no puede modernizarse.
Kerberos (Negotiate)
Empresarial · SSO
El método de autenticación preferido en entornos Active Directory. Úsalo cuando todos los clientes estén unidos al dominio y se requiera Single Sign-On — el usuario nunca ve un diálogo de credenciales. Requiere que el servidor esté registrado como SPN en Active Directory y que los navegadores estén configurados vía política empresarial. No es adecuado para APIs de internet público.