🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutenticación fuerte en APIs
5 tareas · 40 min · Principiante
La directiva europea de servicios de pago (PSD2) y su reglamento delegado sobre autenticación exigen que ciertos accesos y pagos remotos se confirmen con autenticación reforzada. Financiera Calden tiene una filial de pagos en la Unión Europea, así que este requisito le toca. Lees la política de autenticación de sus APIs, una muestra de código de autenticación y el historial de operaciones de un cliente, y buscas dónde la teoría y la implementación se separan. Todo es lectura de archivos ficticios; no se llama a ninguna API.
Objetivo de la sala
La directiva europea de servicios de pago (PSD2) y su reglamento delegado sobre autenticación exigen que ciertos accesos y pagos remotos se confirmen con autenticación reforzada. Financiera Calden tiene una filial de pagos en la Unión Europea, así que este requisito le toca. Lees la política de autenticación de sus APIs, una muestra de código de autenticación y el historial de operaciones de un cliente, y buscas dónde la teoría y la implementación se separan. Todo es lectura de archivos ficticios; no se llama a ninguna API.El Reglamento Delegado (UE) 2018/389 define la autenticación reforzada de cliente: se basa en dos o más elementos de categorías distintas, entre conocimiento (algo que solo el cliente sabe), posesión (algo que solo el cliente tiene) e inherencia (algo que el cliente es), y los elementos son independientes: que se vulnere uno no debe comprometer la fiabilidad de los demás.
Dos elementos de la misma categoría no cumplen: una contraseña y un PIN son ambos conocimiento.
Responde para continuar
¿Cuál de estas combinaciones cumple la regla de dos categorías distintas?
Ver pista de ayuda
Clasifica cada elemento como conocimiento, posesión o inherencia.
El contrato y la política de un gateway pueden decir «dos factores» y cumplir en el papel una regla que no cumple en la práctica: basta con contar factores sin mirar su categoría. La política de autenticación de Calden lista por ruta cuántos factores exige y de qué categorías.
Léela y busca la ruta de pago cuyos dos factores pertenecen a la misma categoría.
Responde para continuar
Escribe la ruta cuyos dos factores son de la misma categoría.
Ver pista de ayuda
Abre `api/politica-de-autenticacion.csv` y mira la columna categorias.
El reglamento permite exenciones. Una de ellas es para pagos electrónicos remotos de bajo valor: no se exige autenticación reforzada si el importe individual no pasa de 30 EUR, y deja de aplicar cuando el acumulado desde la última autenticación reforzada supera los 100 EUR o cuando se han hecho cinco operaciones remotas individuales consecutivas. La cuenta la lleva el emisor y se reinicia cuando el cliente se autentica de forma reforzada.
Revisa las operaciones del cliente 4471: el banco no pidió autenticación reforzada en ninguna. Una de ellas debía pedirla.
Responde para continuar
¿En qué número de orden debió pedirse autenticación reforzada por pasar el acumulado de 100 EUR?
Ver pista de ayuda
Suma los importes de `api/operaciones-remotas-cliente-4471.csv` en orden y detente cuando pasen de 100.
En un pago remoto, el código de autenticación debe quedar vinculado de forma dinámica al importe y al receptor de la operación aceptados por el cliente. Si el código solo cubre una parte, un atacante con acceso a la solicitud puede cambiar el resto y el código sigue siendo válido: el cliente aprobó una cosa y el sistema ejecutó otra.
Compara los campos de la solicitud con los campos que el código firma.
Responde para continuar
Escribe el campo de la solicitud de pago que el código de autenticación no firma.
Ver pista de ayuda
Lee `api/muestra-de-codigo-de-autenticacion.txt` y compara las dos listas.
Estos fallos se ven en el contrato y en la política mucho antes de llegar a producción, así que son buen terreno para un control automático: una prueba en el pipeline que lea la política de cada ruta de pago y falle si las categorías de los factores se repiten, si el enlace dinámico no cubre importe y receptor, o si una ruta nueva no declara nada. La revisión manual de una vez al año los ve tarde.
Responde para continuar
¿Qué control automático detecta en CI los fallos de esta sala antes de producción?
Ver pista de ayuda
Busca algo que corra en cada cambio y que pueda leer la política.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.