Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Garantía en federación, qué confía quién en quién

5 tareas · 38 min · Principiante

Cuando una persona entra a una aplicación con una cuenta que vive en otro sistema, hay tres partes y dos confianzas encadenadas. La aplicación cree lo que le dice el proveedor de identidad, y este cree la prueba de identidad que hizo quien dio de alta la cuenta. El nivel de federación mide cuánto se puede confiar en ese aviso. Con la Cooperativa de Ubaque lees los acuerdos de confianza y un registro de ocho avisos, y compruebas cuáles se aceptaron sin merecerlo.

0 de 5 · 0%

Objetivo de la sala

Cuando una persona entra a una aplicación con una cuenta que vive en otro sistema, hay tres partes y dos confianzas encadenadas. La aplicación cree lo que le dice el proveedor de identidad, y este cree la prueba de identidad que hizo quien dio de alta la cuenta. El nivel de federación mide cuánto se puede confiar en ese aviso. Con la Cooperativa de Ubaque lees los acuerdos de confianza y un registro de ocho avisos, y compruebas cuáles se aceptaron sin merecerlo.

En una federación hay una aplicación que presta el servicio (la parte que confía, o RP), un proveedor de identidad (IdP) que autentica a la persona y le avisa a la aplicación, y la persona. NIST SP 800-63C-4 describe que la aplicación confía en que el proveedor de identidad represente bien los atributos de la persona, y que este a su vez confía en la prueba de identidad de quien creó la cuenta. El aviso que viaja entre ambos se llama aserción y comunica el resultado de la autenticación y los atributos acordados.

Abre el escritorio, entra en federacion y lee acuerdos.txt. Su pie lo resume.

Responde para continuar

Una aplicación acepta una aserción de un proveedor de identidad. ¿En qué está confiando?

El FAL1 exige, como mínimo, que la aserción vaya firmada con criptografía aprobada y que el destinatario compruebe la firma, que indique a qué aplicación va dirigida y que esté protegida contra la repetición. Sin firma, cualquiera podría escribir un aviso que dijera lo que quisiera.

Abre aserciones-2026-10-05.txt. La columna firma dice si el aviso venía firmado; la última, qué hizo la aplicación.

Responde para continuar

¿Qué aserción sin firma fue aceptada? Escribe su identificador.

El FAL2 sube el listón: la aserción debe estar fuertemente protegida contra la inyección, dirigirse a un solo destinatario y apoyarse en un acuerdo de confianza establecido de antemano. Un aviso válido para varias aplicaciones a la vez se puede reutilizar en la que no era la destinataria.

acuerdos.txt dice qué nivel exige cada aplicación. Lee el de convenio-libranza y contrástalo con las aserciones que recibió.

Responde para continuar

¿Qué aserción dirigida a convenio-libranza incumple la audiencia que su acuerdo permite? Escribe su identificador.

Un acuerdo de confianza se incumple de varias formas: aviso sin firma, aviso con varios destinatarios donde solo se permite uno, emisor que no figura en el acuerdo de esa aplicación, o prueba de posesión que el nivel exige y no se hizo. En FAL3, el destinatario debe comprobar además que la persona controla un autenticador, no solo creer el aviso.

Recorre las ocho aserciones y compáralas con la fila del acuerdo de su destinatario. Cuenta las que se aceptaron aunque incumplían algo de él.

Responde para continuar

¿Cuántas aserciones se aceptaron aunque incumplían el acuerdo de su destinatario?

Una de las aserciones llegó firmada, con la audiencia correcta y aceptada, y aun así no debió aceptarse: su emisor es un proveedor de identidad que el acuerdo de esa aplicación no incluye. La firma prueba quién escribió el aviso, no que esté autorizado a hablar sobre los socios de la cooperativa.

Responde para continuar

¿Qué emisor envió una aserción aceptada a una aplicación cuyo acuerdo no lo incluye? Escribe el nombre del emisor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad