🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConfiguraciones de federación con errores de diseño
4 tareas · 38 min · Principiante
Los errores de una federación casi nunca están en el estándar: están en una casilla de configuración que alguien dejó amplia para que «funcione». Revisas la tabla de ajustes de las partes que confían en el IdP de Nisperal Farmacéutica contra su política de federación y el aviso de rotación del certificado, y separas lo que ya es un riesgo de lo que será una caída con fecha.
Objetivo de la sala
Los errores de una federación casi nunca están en el estándar: están en una casilla de configuración que alguien dejó amplia para que «funcione». Revisas la tabla de ajustes de las partes que confían en el IdP de Nisperal Farmacéutica contra su política de federación y el aviso de rotación del certificado, y separas lo que ya es un riesgo de lo que será una caída con fecha.En el flujo de código de autorización, el IdP devuelve el código a la dirección de retorno (redirect_uri) que el cliente registró. Esa dirección es lo único que impide que el código llegue a otro sitio. Si se registra con un comodín que acepta cualquier subdominio, el IdP entregará códigos a cualquier máquina que cuelgue de ese dominio: un entorno de pruebas olvidado, un subdominio que apunta a un servicio dado de baja o uno que otra área publica sin control. La guía de seguridad actual de OAuth 2.0 (RFC 9700) pide comparar la dirección de forma exacta.
Abre el laboratorio y lee configuraciones.txt con la regla PF-2 de politica-de-federacion.txt.
Responde para continuar
¿Qué ajuste de la revisión registra una dirección de retorno que acepta cualquier subdominio? Escribe su id.
Ver pista de ayuda
Busca el asterisco en la columna de valores.
Un secreto de cliente identifica a una aplicación ante el IdP. Si varios clientes comparten el mismo, el IdP ya no puede distinguirlos: cualquiera de ellos puede presentarse como los demás, una fuga en el menos cuidado compromete a todos y rotarlo exige coordinar a varios equipos a la vez, así que nadie lo rota. Cuando además uno de esos clientes vive en el servidor de un socio, el secreto ya salió de la empresa.
Responde para continuar
¿Cuántos clientes comparten el mismo secreto en la revisión? Escribe solo el número.
Ver pista de ayuda
Compara los marcadores de la bóveda de todas las filas de secreto de cliente.
El IdP firma con una clave cuyo certificado tiene vida limitada, y algún día lo cambia. Si cada parte que confía lee los metadatos del IdP y acepta los dos certificados durante la transición, el cambio pasa sin que nadie lo note. Si una parte tiene el certificado cargado a mano, el día del cambio deja de aceptar las aserciones nuevas y nadie puede entrar. No es un riesgo de ataque: es una caída programada que solo se ve leyendo la configuración antes de tiempo.
Lee aviso-de-rotacion.txt y las filas de certificados de configuraciones.txt.
Responde para continuar
¿Qué parte que confía dejará de aceptar los inicios de sesión el día del cambio de certificado? Escribe su nombre.
Ver pista de ayuda
Solo una no lee los metadatos.
Los relojes de los sistemas nunca coinciden del todo, así que quien valida una aserción o un token admite un margen al comparar las horas de inicio y fin de validez. Unos pocos minutos cubren la diferencia real entre relojes sincronizados. Un margen mucho mayor no arregla nada que valga la pena y cambia el significado de la vigencia que el IdP fijó.
Responde para continuar
¿Qué efecto tiene en bodega-wms su tolerancia de reloj actual?
Ver pista de ayuda
Compara el valor de CF-03 con la vigencia que fija el IdP.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.