🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónGarantía en federación, qué confía quién en quién
5 tareas · 38 min · Principiante
Cuando una persona entra a una aplicación con una cuenta que vive en otro sistema, hay tres partes y dos confianzas encadenadas. La aplicación cree lo que le dice el proveedor de identidad, y este cree la prueba de identidad que hizo quien dio de alta la cuenta. El nivel de federación mide cuánto se puede confiar en ese aviso. Con la Cooperativa de Ubaque lees los acuerdos de confianza y un registro de ocho avisos, y compruebas cuáles se aceptaron sin merecerlo.
Objetivo de la sala
Cuando una persona entra a una aplicación con una cuenta que vive en otro sistema, hay tres partes y dos confianzas encadenadas. La aplicación cree lo que le dice el proveedor de identidad, y este cree la prueba de identidad que hizo quien dio de alta la cuenta. El nivel de federación mide cuánto se puede confiar en ese aviso. Con la Cooperativa de Ubaque lees los acuerdos de confianza y un registro de ocho avisos, y compruebas cuáles se aceptaron sin merecerlo.En una federación hay una aplicación que presta el servicio (la parte que confía, o RP), un proveedor de identidad (IdP) que autentica a la persona y le avisa a la aplicación, y la persona. NIST SP 800-63C-4 describe que la aplicación confía en que el proveedor de identidad represente bien los atributos de la persona, y que este a su vez confía en la prueba de identidad de quien creó la cuenta. El aviso que viaja entre ambos se llama aserción y comunica el resultado de la autenticación y los atributos acordados.
Abre el escritorio, entra en federacion y lee acuerdos.txt. Su pie lo resume.
Responde para continuar
Una aplicación acepta una aserción de un proveedor de identidad. ¿En qué está confiando?
El FAL1 exige, como mínimo, que la aserción vaya firmada con criptografía aprobada y que el destinatario compruebe la firma, que indique a qué aplicación va dirigida y que esté protegida contra la repetición. Sin firma, cualquiera podría escribir un aviso que dijera lo que quisiera.
Abre aserciones-2026-10-05.txt. La columna firma dice si el aviso venía firmado; la última, qué hizo la aplicación.
Responde para continuar
¿Qué aserción sin firma fue aceptada? Escribe su identificador.
El FAL2 sube el listón: la aserción debe estar fuertemente protegida contra la inyección, dirigirse a un solo destinatario y apoyarse en un acuerdo de confianza establecido de antemano. Un aviso válido para varias aplicaciones a la vez se puede reutilizar en la que no era la destinataria.
acuerdos.txt dice qué nivel exige cada aplicación. Lee el de convenio-libranza y contrástalo con las aserciones que recibió.
Responde para continuar
¿Qué aserción dirigida a convenio-libranza incumple la audiencia que su acuerdo permite? Escribe su identificador.
Un acuerdo de confianza se incumple de varias formas: aviso sin firma, aviso con varios destinatarios donde solo se permite uno, emisor que no figura en el acuerdo de esa aplicación, o prueba de posesión que el nivel exige y no se hizo. En FAL3, el destinatario debe comprobar además que la persona controla un autenticador, no solo creer el aviso.
Recorre las ocho aserciones y compáralas con la fila del acuerdo de su destinatario. Cuenta las que se aceptaron aunque incumplían algo de él.
Responde para continuar
¿Cuántas aserciones se aceptaron aunque incumplían el acuerdo de su destinatario?
Una de las aserciones llegó firmada, con la audiencia correcta y aceptada, y aun así no debió aceptarse: su emisor es un proveedor de identidad que el acuerdo de esa aplicación no incluye. La firma prueba quién escribió el aviso, no que esté autorizado a hablar sobre los socios de la cooperativa.
Responde para continuar
¿Qué emisor envió una aserción aceptada a una aplicación cuyo acuerdo no lo incluye? Escribe el nombre del emisor.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.