HTTP Authentication

Compatibilidad

No todos los clientes soportan todos los esquemas de autenticación de forma nativa. Esta matriz muestra qué clientes manejan cada esquema automáticamente, cuáles requieren configuración manual y cuáles no tienen soporte.

Criterios

Nativo
El cliente abre una vista interactiva de autenticación o autoconfigura el parámetro de credencial sin código adicional.
Parcial
El cliente expone una propiedad u opción dedicada para describir las credenciales, pero no detecta ni negocia el esquema automáticamente a partir del reto del servidor.
No soportado.

Matriz de compatibilidad

Chrome
Navegador — diálogo nativo de credenciales (v117+)
Basic
Nativo
Digest MD5
Nativo
Digest SHA-256
Nativo
Bearer
Bearer + Discovery
NTLM
Nativo
Kerberos
Firefox
Navegador — diálogo nativo de credenciales (v93+)
Basic
Nativo
Digest MD5
Nativo
Digest SHA-256
Nativo
Bearer
Bearer + Discovery
NTLM
Nativo
Kerberos
Safari
Navegador — diálogo nativo de credenciales (WebKit, sin SHA-256)
Basic
Nativo
Digest MD5
Nativo
Digest SHA-256
Bearer
Bearer + Discovery
NTLM
Nativo
Kerberos
Edge
Navegador — diálogo nativo de credenciales (Chromium, v117+)
Basic
Nativo
Digest MD5
Nativo
Digest SHA-256
Nativo
Bearer
Bearer + Discovery
NTLM
Nativo
Kerberos
curl
Herramienta HTTP de línea de comandos (flag --digest; soporte completo RFC 7616)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
Parcial
Bearer
Parcial
Bearer + Discovery
NTLM
Parcial
Kerberos
Parcial
wget
Herramienta HTTP de línea de comandos (solo MD5)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
Bearer
Bearer + Discovery
NTLM
Kerberos
http (HTTPie)
Herramienta HTTP de línea de comandos (solo MD5 vía plugin)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
Bearer
Parcial
Bearer + Discovery
NTLM
Kerberos
fetch / XHR
API HTTP de JavaScript en el navegador
Basic
Digest MD5
Digest SHA-256
Bearer
Bearer + Discovery
NTLM
Kerberos
axios
Librería HTTP de JavaScript
Basic
Parcial
Digest MD5
Digest SHA-256
Bearer
Bearer + Discovery
NTLM
Kerberos
requests
Librería HTTP de Python (HTTPDigestAuth, solo MD5)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
Bearer
Bearer + Discovery
NTLM
Kerberos
Postman
Cliente API con soporte OAuth 2.0
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
Parcial
Bearer
Parcial
Bearer + Discovery
NTLM
Parcial
Kerberos
Insomnia
Cliente API con soporte OAuth 2.0 (solo MD5)
Basic
Parcial
Digest MD5
Parcial
Digest SHA-256
Bearer
Parcial
Bearer + Discovery
NTLM
Kerberos
Claude
Cliente MCP — Model Context Protocol
Basic
Digest MD5
Digest SHA-256
Bearer
Parcial
Bearer + Discovery
Nativo
NTLM
Kerberos
Perplexity
Cliente MCP — Model Context Protocol
Basic
Digest MD5
Digest SHA-256
Bearer
Parcial
Bearer + Discovery
Nativo
NTLM
Kerberos

Cuándo usar cada esquema

Basic

No recomendado

Úsalo solo para herramientas internas, sistemas heredados o cuando HTTPS está garantizado y no hay mejor opción. El amplio soporte de clientes lo hace tentador, pero la contraseña está codificada de forma reversible — trata cada petición como si enviara la contraseña en texto claro.

Digest

Heredado

Mejora sobre Basic pero limitado a entornos donde los navegadores lo gestionan nativamente. El escaso soporte en JavaScript y frameworks modernos lo hace poco práctico para nuevas APIs.

Bearer

Recomendado para APIs

El estándar para APIs modernas. Cualquier cliente que pueda establecer una cabecera de petición funciona. La emisión del token (flujos OAuth 2.0) debe configurarse externamente — usa discovery RFC 9728 si quieres clientes sin configuración previa.

Bearer + Discovery

Moderno · Discovery

Ideal para ecosistemas donde los clientes no pueden preconfigurarse: agentes de IA, servidores MCP y APIs federadas. Una sola respuesta 401 le da al cliente todo lo necesario para descubrir el servidor de autorización y obtener un token.

NTLM

Heredado · Windows

Restringido a entornos de dominio Windows. Evítalo en nuevos servicios web — Kerberos o Bearer son los reemplazos correctos. Úsalo únicamente al interoperar con IIS, SharePoint u otros sistemas Microsoft donde la autenticación de dominio es obligatoria y no puede modernizarse.

Kerberos (Negotiate)

Empresarial · SSO

El método de autenticación preferido en entornos Active Directory. Úsalo cuando todos los clientes estén unidos al dominio y se requiera Single Sign-On — el usuario nunca ve un diálogo de credenciales. Requiere que el servidor esté registrado como SPN en Active Directory y que los navegadores estén configurados vía política empresarial. No es adecuado para APIs de internet público.