
Un callback de localhost olvidado en Cognito filtra todos los tokens OAuth
Dejar http://localhost:3000/callback en las URLs permitidas del app client convierte ese puerto en un punto de exfiltración: cualquiera que escuche ahí se lleva el código y la sesión.







