🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPor qué un token vigente no basta
5 tareas · 36 min · Principiante
Iniciar sesión es un momento; trabajar es un día entero. Cuando la aplicación acepta un token porque su firma es buena y su fecha de vencimiento no ha llegado, está respondiendo a una pregunta sobre el pasado: ¿esto se emitió bien? No responde a la que importa ahora: ¿la situación de esta persona sigue siendo la misma? En la Cooperativa Agroaltiplano lees los tokens emitidos en una mañana y los cambios de riesgo que ocurrieron después de emitirlos, y mides cuánto tiempo siguió abierta la puerta. Todo es lectura de una exportación ficticia.
Objetivo de la sala
Iniciar sesión es un momento; trabajar es un día entero. Cuando la aplicación acepta un token porque su firma es buena y su fecha de vencimiento no ha llegado, está respondiendo a una pregunta sobre el pasado: ¿esto se emitió bien? No responde a la que importa ahora: ¿la situación de esta persona sigue siendo la misma? En la Cooperativa Agroaltiplano lees los tokens emitidos en una mañana y los cambios de riesgo que ocurrieron después de emitirlos, y mides cuánto tiempo siguió abierta la puerta. Todo es lectura de una exportación ficticia.Un token de acceso es una credencial de corta vida: lleva quién es la persona, para qué aplicación se emitió, cuándo y hasta cuándo. La aplicación que lo recibe puede validarlo en local, comprobando la firma y el vencimiento sin hablar con nadie, y esa rapidez es justo lo que lo hace útil para miles de usos por minuto.
El precio es que el token es una fotografía. Lo que ocurra después de emitirlo (la persona cambia su clave porque sospecha algo, pierde el teléfono, o el sistema antifraude detecta un inicio de sesión raro) no aparece en el token. Mientras no venza, la aplicación que valida en local lo seguirá aceptando.
Responde para continuar
Una aplicación valida en local un token que vence en ocho horas. A la hora de emitido, la persona restablece su clave. ¿Qué pasa con ese token?
Ver pista de ayuda
Piensa en qué comprueba una validación local y qué no puede saber.
Llamamos ventana expuesta al tiempo que transcurre desde el cambio de riesgo hasta el vencimiento del token. Es el rato en que alguien que tenga ese token puede seguir usándolo aunque la cooperativa ya sepa que algo cambió. Se mide en minutos: se resta la hora del cambio a la hora de vencimiento. Si el token venció antes del cambio, la ventana es cero.
Abre tokens.txt y calcula la ventana de cada token con cambio de riesgo.
Responde para continuar
¿Qué token tiene la ventana expuesta más larga?
Una cosa es la ventana en teoría y otra es cuántos tokens siguen vigentes ahora. Un token está vigente si su vencimiento es posterior a la hora de corte; uno que vence justo a la hora de corte ya no lo está. Solo interesan los que además tuvieron un cambio de riesgo: son los que deberían estar cerrados y no lo están.
Con el corte en 10:00, cuenta en tokens.txt los tokens vigentes que tuvieron un cambio de riesgo.
Responde para continuar
¿Cuántos tokens siguen vigentes a las 10:00 a pesar de un cambio de riesgo?
Hay una manera de acortar la ventana sin tocar el token: que la aplicación pregunte al emisor en cada uso si el token sigue activo. Es la validación por consulta. Cuesta una llamada por uso y, a cambio, el emisor puede responder «ya no» en cuanto se enteró del cambio. Pero solo sirve si el emisor, a su vez, supo del cambio: preguntar a quien no sabe no ayuda.
Abre aplicaciones.txt y mira cómo valida cada aplicación que aparece con un cambio de riesgo en tokens.txt.
Responde para continuar
¿Qué aplicación valida por consulta?
Hay dos remedios clásicos: hacer los tokens más cortos (la ventana nunca pasa de su vida) y avisar a las aplicaciones cuando algo cambia, para que cierren la sesión sin esperar al vencimiento. Lo primero se paga en renovaciones constantes; lo segundo exige que emisores y receptores se hablen, y de eso trata el resto del módulo.
Responde para continuar
¿Qué problema resuelve avisar a las aplicaciones de un cambio de riesgo, y que acortar los tokens no resuelve por completo?
Ver pista de ayuda
La ventana existe porque la aplicación no sabe lo ocurrido; ¿qué elimina ese desconocimiento?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.