🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInicio de sesión social y vinculación de cuentas
5 tareas · 38 min · Principiante
«Entrar con tu cuenta de otro servicio» ahorra un formulario y baja el abandono, pero trae una pregunta delicada: cuando alguien llega con un proveedor social y el correo coincide con el de una cuenta que ya existía, ¿es la misma persona? En Mercaplaza Almendro lees las reglas de vinculación, nueve ingresos sociales de una mañana y los permisos que la tienda le pide a cada proveedor. Todo es lectura de exportaciones ficticias; no se conecta ninguna cuenta real. Los protocolos que hay debajo están en el módulo 5.
Objetivo de la sala
«Entrar con tu cuenta de otro servicio» ahorra un formulario y baja el abandono, pero trae una pregunta delicada: cuando alguien llega con un proveedor social y el correo coincide con el de una cuenta que ya existía, ¿es la misma persona? En Mercaplaza Almendro lees las reglas de vinculación, nueve ingresos sociales de una mañana y los permisos que la tienda le pide a cada proveedor. Todo es lectura de exportaciones ficticias; no se conecta ninguna cuenta real. Los protocolos que hay debajo están en el módulo 5.Cuando una persona entra con un proveedor social, la tienda recibe del proveedor un identificador de esa persona y, normalmente, un correo. El identificador, junto con el nombre del proveedor, sirve para reconocer a la misma persona en el siguiente ingreso: el estándar de OpenID Connect lo define como un valor que identifica a la persona en ese emisor y que no debe reasignarse a otra.
El correo es otra cosa: la persona puede cambiarlo, el proveedor puede no haberlo verificado y un correo escrito a mano en un perfil no prueba nada. Por eso la regla V2 de Almendro usa el par proveedor más identificador como clave y trata el correo como dato de contacto.
Responde para continuar
¿Por qué no conviene usar el correo como clave para reconocer a una persona que entra con un proveedor social?
Ver pista de ayuda
Piensa en qué pasa si un proveedor acepta correos sin comprobarlos.
El escenario de riesgo es conocido: alguien crea una cuenta en un proveedor con un correo que no controla (por ejemplo, el de otra persona) y, si la tienda vincula por correo coincidente sin más, se queda con la cuenta existente de esa persona. Para cerrar esa puerta, Almendro exige dos condiciones juntas para unir un ingreso social a una cuenta existente: que el proveedor afirme que verificó el correo (V1) y que la persona haya iniciado sesión en la cuenta en el mismo trámite (V3).
En ingresos-sociales.csv busca un evento de acción «vinculada» sobre una cuenta que ya existía, donde falten ambas condiciones.
Responde para continuar
¿Qué evento vinculó una cuenta existente sin verificación del proveedor y sin sesión previa?
Una cosa es el evento más grave y otra es el tamaño del problema. La sesión previa (V3) protege aunque el proveedor sí verifique el correo, porque una cuenta de proveedor puede tomarse y entonces el correo verificado sería el de un ladrón de esa cuenta. Cuenta todas las vinculaciones del archivo en las que la persona no había iniciado sesión en la cuenta existente. Un ingreso rechazado no es una vinculación.
Responde para continuar
¿Cuántos ingresos se vincularon a una cuenta existente sin sesión previa?
Cada permiso que la tienda pide a un proveedor es un dato más que el cliente cede y una puerta más si el proveedor o la tienda sufren un incidente. La regla V4 pide limitarse a lo necesario. Un permiso que la tienda recibe y no usa es un hallazgo fácil, que suele nacer de copiar una configuración de ejemplo.
En permisos-pedidos.csv hay la lista de lo que se pide a cada proveedor y si la tienda lo usa.
Responde para continuar
¿Qué permiso se pide a un proveedor sin que la tienda lo use?
Ante una vinculación que no cumplió las reglas, la respuesta defensiva no es borrar la cuenta del cliente. Es deshacer la unión o suspenderla, avisar a la dirección de contacto que ya estaba en la cuenta y pedir a su dueño que la confirme desde una sesión suya. Si el dueño no responde, el ingreso social queda desvinculado y la cuenta original sigue intacta. Así se corrige el error sin castigar a quien no tiene culpa.
Responde para continuar
¿Qué se hace con una vinculación que incumplió las reglas de Almendro?
Ver pista de ayuda
Se corrige la unión, no la cuenta de quien no hizo nada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.