Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Una federación mal configurada

5 tareas · 40 min · Principiante

Una federación puede funcionar a la vista de todos, con la gente entrando y las aplicaciones respondiendo, y estar mal configurada por dentro. El fallo no hace ruido: aparece como una casilla sin marcar en la configuración de una aplicación. Tu oficio aquí es leer esa configuración, decir cuál es el riesgo y qué habría que cambiar, sin tocar nada. Cumbres tiene seis aplicaciones y cada una recibe las afirmaciones del proveedor a su manera.

0 de 5 · 0%

Objetivo de la sala

Una federación puede funcionar a la vista de todos, con la gente entrando y las aplicaciones respondiendo, y estar mal configurada por dentro. El fallo no hace ruido: aparece como una casilla sin marcar en la configuración de una aplicación. Tu oficio aquí es leer esa configuración, decir cuál es el riesgo y qué habría que cambiar, sin tocar nada. Cumbres tiene seis aplicaciones y cada una recibe las afirmaciones del proveedor a su manera.

Una aplicación federada recibe una afirmación que dice quién es la persona. Si no comprueba que esa afirmación está firmada por el proveedor en el que confía, no puede distinguir una auténtica de una escrita por cualquiera que sepa su formato. La firma es lo que convierte el mensaje en una prueba.

La configuración de cada aplicación está en la tabla configuracion_sp (la aplicación es el «proveedor de servicio» de la federación). La columna valida_firma dice si comprueba la firma.

Responde para continuar

¿Qué riesgo trae una aplicación federada que acepta afirmaciones sin comprobar su firma?

Lee configuracion_sp y busca, en la columna valida_firma, la aplicación que no comprueba la firma. Es el hallazgo de mayor gravedad de la tabla: sin la firma, el resto de las comprobaciones pierde sentido.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué aplicación acepta afirmaciones sin comprobar su firma?

Una afirmación lleva dentro la audiencia, es decir, la aplicación a la que va dirigida. Si la aplicación no comprueba que la audiencia sea ella, aceptaría una afirmación emitida para otra aplicación distinta. Es un fallo de otra naturaleza que el de la firma, porque la firma puede estar bien y la afirmación igual no era para esta aplicación. La columna es valida_audiencia.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué aplicación no comprueba a quién iba dirigida la afirmación?

Cada aplicación debería aceptar afirmaciones solo de los proveedores de identidad con los que hay un acuerdo. La columna emisores_aceptados lo dice. Una aplicación que acepta «cualquier emisor» ha cambiado la confianza acordada por una confianza abierta: cualquier proveedor que alguien configure podría dar fe de una persona.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué aplicación acepta afirmaciones de cualquier emisor?

La aplicación tiene que reconocer a la persona en cada inicio de sesión con un dato de la afirmación. Si usa el correo, y los correos se reasignan, la persona que hereda una dirección heredaría también la cuenta de quien la tuvo antes. Lo seguro es un identificador que no cambie ni se reutilice. La columna es identificador_usuario.

Responde para continuar

¿Qué dato conviene usar para reconocer a una persona en una aplicación federada?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Configuración de las aplicaciones · Cumbres Textiles
Consulta de la configuración federada de cada aplicación · solo lectura

Tablas

configuracion_sp

  • aplicacion
  • valida_firma
  • valida_audiencia
  • emisores_aceptados
  • identificador_usuario
  • sesion_horas
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad