🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRevocación de sesiones y su límite real
5 tareas · 38 min · Principiante
Emitir un aviso de revocación no cierra una sesión: lo único que hace es pedirlo. Entre la orden y el efecto hay aplicaciones que escuchan y actúan, aplicaciones que escuchan pero conservan un token hasta que vence, y aplicaciones a las que el aviso nunca llega. En la Cooperativa Agroaltiplano lees el registro de accesos de una persona después de que se emitió su revocación, y mides hasta dónde llegó de verdad. Es lectura de un registro ficticio; no se revoca nada.
Objetivo de la sala
Emitir un aviso de revocación no cierra una sesión: lo único que hace es pedirlo. Entre la orden y el efecto hay aplicaciones que escuchan y actúan, aplicaciones que escuchan pero conservan un token hasta que vence, y aplicaciones a las que el aviso nunca llega. En la Cooperativa Agroaltiplano lees el registro de accesos de una persona después de que se emitió su revocación, y mides hasta dónde llegó de verdad. Es lectura de un registro ficticio; no se revoca nada.Un evento session-revoked dice «las sesiones de este sujeto deben terminar». Lo que ocurre después depende de cada receptor. Si valida por consulta, deja de aceptar en el siguiente uso. Si valida en local, tiene que descartar el token que ya conoce o esperar a que venza; y si guardó una sesión propia en su servidor, tiene que borrarla.
Por eso la revocación se mide por su efecto: no cuándo se emitió, sino cuándo la última aplicación dejó de aceptar a la persona.
Responde para continuar
¿Cómo se mide si una revocación funcionó en una aplicación?
Ver pista de ayuda
El emisor puede haber hecho su parte y el efecto no haberse producido.
El registro de accesos de accesos.txt es la única evidencia del efecto. En cada aplicación, el último intento aceptado marca el final real del acceso. Después de él vienen los denegados, que son la señal de que la revocación por fin se aplicó, por consulta o por vencimiento.
Abre accesos.txt y busca la hora del último acceso aceptado en portal-socios.
Responde para continuar
¿A qué hora fue el último acceso aceptado en portal-socios?
El tiempo hasta efecto se calcula restando la hora de la revocación (09:00) a la del último acceso aceptado. Es la cifra que debe compararse con la tolerancia de la empresa. Una aplicación con un token de doce horas puede seguir aceptando casi todo ese tiempo, y la revocación, mirada por separado, sale perfecta.
Calcula el tiempo hasta efecto en api-pedidos, en minutos, con los datos de accesos.txt.
Responde para continuar
¿Cuántos minutos pasaron entre la revocación y el último acceso aceptado en api-pedidos?
Una aplicación sin flujo no recibe nada. Puede ser porque se conectó antes de que existieran las señales, porque es de un proveedor que no las soporta o porque nadie la dio de alta. No es un fallo del emisor: es un hueco de cobertura, y solo se ve si se compara la lista de aplicaciones con la lista de flujos.
Abre aplicaciones.txt y cuenta las aplicaciones cuya columna de flujo dice «ninguno».
Responde para continuar
¿Cuántas aplicaciones no tienen flujo?
Entre las aplicaciones sin flujo, la que tiene sesión propia tiene el límite más difícil de ver: el token del proveedor de identidad ya no cuenta, porque la aplicación guardó su propia sesión y la sostiene por sí misma. Ni cerrar la sesión central ni esperar a que venza el token la alcanzan.
Mira accesos.txt y busca la aplicación que acepta a la persona más tarde de todas, con su hora.
Responde para continuar
¿Qué aplicación acepta al sujeto en el acceso más tardío del registro?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.