Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Revocación de sesiones y su límite real

5 tareas · 38 min · Principiante

Emitir un aviso de revocación no cierra una sesión: lo único que hace es pedirlo. Entre la orden y el efecto hay aplicaciones que escuchan y actúan, aplicaciones que escuchan pero conservan un token hasta que vence, y aplicaciones a las que el aviso nunca llega. En la Cooperativa Agroaltiplano lees el registro de accesos de una persona después de que se emitió su revocación, y mides hasta dónde llegó de verdad. Es lectura de un registro ficticio; no se revoca nada.

0 de 5 · 0%

Objetivo de la sala

Emitir un aviso de revocación no cierra una sesión: lo único que hace es pedirlo. Entre la orden y el efecto hay aplicaciones que escuchan y actúan, aplicaciones que escuchan pero conservan un token hasta que vence, y aplicaciones a las que el aviso nunca llega. En la Cooperativa Agroaltiplano lees el registro de accesos de una persona después de que se emitió su revocación, y mides hasta dónde llegó de verdad. Es lectura de un registro ficticio; no se revoca nada.

Un evento session-revoked dice «las sesiones de este sujeto deben terminar». Lo que ocurre después depende de cada receptor. Si valida por consulta, deja de aceptar en el siguiente uso. Si valida en local, tiene que descartar el token que ya conoce o esperar a que venza; y si guardó una sesión propia en su servidor, tiene que borrarla.

Por eso la revocación se mide por su efecto: no cuándo se emitió, sino cuándo la última aplicación dejó de aceptar a la persona.

Responde para continuar

¿Cómo se mide si una revocación funcionó en una aplicación?

Ver pista de ayuda

El emisor puede haber hecho su parte y el efecto no haberse producido.

El registro de accesos de accesos.txt es la única evidencia del efecto. En cada aplicación, el último intento aceptado marca el final real del acceso. Después de él vienen los denegados, que son la señal de que la revocación por fin se aplicó, por consulta o por vencimiento.

Abre accesos.txt y busca la hora del último acceso aceptado en portal-socios.

Responde para continuar

¿A qué hora fue el último acceso aceptado en portal-socios?

El tiempo hasta efecto se calcula restando la hora de la revocación (09:00) a la del último acceso aceptado. Es la cifra que debe compararse con la tolerancia de la empresa. Una aplicación con un token de doce horas puede seguir aceptando casi todo ese tiempo, y la revocación, mirada por separado, sale perfecta.

Calcula el tiempo hasta efecto en api-pedidos, en minutos, con los datos de accesos.txt.

Responde para continuar

¿Cuántos minutos pasaron entre la revocación y el último acceso aceptado en api-pedidos?

Una aplicación sin flujo no recibe nada. Puede ser porque se conectó antes de que existieran las señales, porque es de un proveedor que no las soporta o porque nadie la dio de alta. No es un fallo del emisor: es un hueco de cobertura, y solo se ve si se compara la lista de aplicaciones con la lista de flujos.

Abre aplicaciones.txt y cuenta las aplicaciones cuya columna de flujo dice «ninguno».

Responde para continuar

¿Cuántas aplicaciones no tienen flujo?

Entre las aplicaciones sin flujo, la que tiene sesión propia tiene el límite más difícil de ver: el token del proveedor de identidad ya no cuenta, porque la aplicación guardó su propia sesión y la sostiene por sí misma. Ni cerrar la sesión central ni esperar a que venza el token la alcanzan.

Mira accesos.txt y busca la aplicación que acepta a la persona más tarde de todas, con su hora.

Responde para continuar

¿Qué aplicación acepta al sujeto en el acceso más tardío del registro?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad