🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTokens de acceso, de actualización y de identificación
5 tareas · 40 min · Principiante
Un token es solo un papel con datos y una fecha de vencimiento, y lo que importa es leerlo bien: para quién es, qué permite y cuánto dura. Terracota Logística tiene cinco tokens emitidos esta mañana de tres clases distintas. Aprendes qué hace cada clase, qué campos mirar y por qué una vida larga es un riesgo, y los lees ya decodificados. Los valores son inventados: no hay aquí ningún token real ni nada que se pueda usar.
Objetivo de la sala
Un token es solo un papel con datos y una fecha de vencimiento, y lo que importa es leerlo bien: para quién es, qué permite y cuánto dura. Terracota Logística tiene cinco tokens emitidos esta mañana de tres clases distintas. Aprendes qué hace cada clase, qué campos mirar y por qué una vida larga es un riesgo, y los lees ya decodificados. Los valores son inventados: no hay aquí ningún token real ni nada que se pueda usar.El token de acceso es lo que el cliente presenta a una API para usar un permiso. Debe vivir poco: minutos o pocas horas. El token de actualización (refresh) lo emite el servidor de autorización junto al de acceso, solo para pedirle uno nuevo cuando venza el anterior sin molestar a la persona; nunca se manda a una API, solo al servidor de autorización. Vive más y por eso vale más. El token de identificación no es de OAuth 2.0 sino de OpenID Connect: es para el cliente, y le dice quién inició sesión y cómo.
Cada token decodificado trae los mismos campos que importan: quién lo emitió (emisor), de quién habla (sujeto), para quién es (audiencia), qué permite (alcances) y cuándo nace y vence. Abre el laboratorio y mira la tabla tokens_emitidos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Para qué sirve el token de identificación?
La duración de un token se lee restando emitido de expira. Un token de acceso largo expone más tiempo a quien lo robe. Uno de actualización largo es normal en parte, porque su trabajo es durar, pero también es el que más vale: con él se obtienen accesos nuevos durante todo ese tiempo. Compara las duraciones de las cinco filas, de horas contra días y meses.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué referencia tiene el token de vida más larga de la tabla?
La política recomendada es que el token de acceso dure poco. Una de las filas es un token de acceso para la API de flota, y su vida se calcula con la hora de emisión y la de vencimiento. Mide en minutos cuánto vive el token TK-01.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos minutos vive el token TK-01?
La audiencia responde a la pregunta «¿para quién es este token?». En un token de acceso es la API que debe aceptarlo; en uno de identificación es la aplicación a la que se le informa del inicio de sesión. Un token no debería ser aceptado por nadie que no figure como su audiencia. Esto se comprobará con detalle en la sala 6, pero ya se puede leer: busca el token de identificación y fíjate para quién es.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la audiencia del token de identificación?
Los tokens de actualización duran semanas o meses, así que su custodia importa más que la del de acceso. La guía de seguridad de OAuth 2.0 (RFC 9700) pide que, en clientes públicos, se rote cada vez que se usa o se ligue al cliente que lo recibió, de modo que uno robado no sirva indefinidamente. Y como el cliente puede perderlo, el servidor debe poder revocarlo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué medida reduce el daño de un token de actualización robado?
Conectando con la base…
Tablas
tokens_emitidos
- ref
- tipo
- emisor
- sujeto
- audiencia
- alcances
- emitido
- expira
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.