🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl papelito que te identifica
3 tareas · 15 min · Principiante
El servidor no se acuerda de ti. Cómo consigue entonces saber quién eres es una de las decisiones más consecuentes de la web — y de donde salen los robos de cuenta que no necesitan tu contraseña.
Objetivo de la sala
El servidor no se acuerda de ti. Cómo consigue entonces saber quién eres es una de las decisiones más consecuentes de la web — y de donde salen los robos de cuenta que no necesitan tu contraseña.Ya lo viste: la web no recuerda. Cada petición llega al servidor sin ninguna relación con la anterior.
Eso choca con todo lo que haces a diario. Inicias sesión una vez y sigues dentro durante días. ¿Cómo?
Con un papelito. En la respuesta al inicio de sesión, el servidor manda una cookie: un dato pequeño que tu navegador guarda y vuelve a enviar en cada petición a ese sitio, automáticamente.
El servidor no te recuerda. Tú le recuerdas quién eres, cada vez.
Y ahí está lo importante: esa cookie no lleva tu contraseña. Lleva la prueba de que ya la diste — normalmente un identificador largo y aleatorio que el servidor tiene apuntado junto a tu usuario.
Entras una vez
-
Tú → servidor Usuario y contraseña La única vez que viajan. Si va por el puerto 80, cualquiera en medio las lee.
-
Servidor → tú Set-Cookie: sesion=a7f3… El papelito. No dice quién eres: es un número largo que el servidor asocia contigo en su lado.
-
Y en cada petición siguiente Cookie: sesion=a7f3… El navegador lo enseña solo, sin preguntarte. Por eso no vuelves a escribir la contraseña al cambiar de página.
Responde para continuar
¿Qué guarda la cookie de sesión?
Ver pista de ayuda
El servidor tiene ese identificador apuntado junto a tu usuario.
Si el servidor le cree a quien enseñe el papelito, entonces quien consiga tu papelito es tú, para todos los efectos.
No necesita tu contraseña. No dispara el aviso de «inicio de sesión desde un dispositivo nuevo», porque no hubo inicio de sesión. Y la verificación en dos pasos tampoco ayuda: esa se pide al iniciar sesión, y aquí no se está iniciando nada.
Eso convierte a las cookies de sesión en uno de los objetivos más buscados que hay, y explica tres protecciones que verás siempre:
HttpOnly. Marca la cookie como no legible desde JavaScript. Si alguien consigue ejecutar código en la página, sigue sin poder leerla.
Secure. Solo se envía por conexiones cifradas. Sin esto, la cookie viajaría en claro en cualquier red — incluido el wifi de una cafetería.
Caducidad y cierre de sesión de verdad. «Cerrar sesión» tiene que invalidar el identificador en el servidor, no solo borrar la cookie del navegador. Si solo la borra, la copia que alguien te robó sigue funcionando.
Ese último punto es el que más se hace mal, y es fácil de comprobar en una revisión: cierra sesión, vuelve a enviar la cookie vieja, y mira si el servidor todavía te reconoce.
Responde para continuar
¿Por qué la verificación en dos pasos no protege de una cookie robada?
Ver pista de ayuda
La cookie es la prueba de que YA iniciaste sesión.
Ahora se puede decir con precisión qué le faltaba a /agenda-interna, y no es lo que casi todo el mundo contesta.
Mucha gente diría: «le faltaba pedir inicio de sesión». Y es verdad a medias.
Lo que faltaba es la comprobación en cada petición. Porque el servidor no recuerda, cada vez que alguien pide esa página el servidor tiene que preguntarse dos cosas, en este orden:
- ¿Quién es este? Mirar la cookie. Si no hay, es un desconocido. — autenticación
- ¿Este puede ver esto? Comprobar que su usuario sea de coordinación. — autorización
La clínica no hacía ni la primera. Pero fíjate en que hacer solo la primera tampoco habría bastado: cualquier paciente con sesión iniciada habría visto la agenda completa igual, porque nadie comprobaba el segundo punto.
Esa distinción es la que hay que llevarse del módulo:
Autenticación es saber quién eres. Autorización es saber qué puedes ver. Y como el servidor no recuerda, las dos se comprueban en cada petición, sin excepciones.
Poner una pantalla de acceso delante y confiar en que quien pase ya está autorizado es exactamente el error que dejó la agenda abierta.
Responde para continuar
La clínica añade inicio de sesión a `/agenda-interna`. ¿Basta?
Ver pista de ayuda
Identificarse no es lo mismo que tener derecho.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.