🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutenticación en el cliente, claves, tokens y secretos
5 tareas · 38 min · Principiante
Un cliente de APIs guarda las credenciales de tus cuentas de prueba para no teclearlas en cada petición, y ahí aparece un riesgo propio del oficio: la colección que exportas para el informe puede llevar dentro los secretos. En esta sala lees cómo quedó configurada la autenticación de la colección de Librería Caracol, qué petición envía su clave en la dirección y qué valores secretos viajarían en el archivo exportado. Todos los valores son marcadores ficticios y todo es lectura de la exportación.
Objetivo de la sala
Un cliente de APIs guarda las credenciales de tus cuentas de prueba para no teclearlas en cada petición, y ahí aparece un riesgo propio del oficio: la colección que exportas para el informe puede llevar dentro los secretos. En esta sala lees cómo quedó configurada la autenticación de la colección de Librería Caracol, qué petición envía su clave en la dirección y qué valores secretos viajarían en el archivo exportado. Todos los valores son marcadores ficticios y todo es lectura de la exportación.La autenticación se configura una vez en la colección y cada carpeta o petición puede heredarla, sustituirla con la suya o declarar que no lleva ninguna. Heredar es lo cómodo y lo habitual. Pero «sin autenticación» en una petición es una decisión explícita, no un olvido, y una petición que debía heredar y quedó sin nada produce respuestas que parecen un fallo del servidor cuando son un error de configuración de la colección.
Por eso, al leer una colección, la pregunta no es solo qué credencial usa cada petición, sino si lo configurado coincide con lo que el servidor espera de esa operación.
Responde para continuar
Una petición aparece sin autenticación dentro de una colección que declara un token Bearer. ¿Cómo lo lees?
Ver pista de ayuda
Que no tenga autenticación puede ser intencional, como un catálogo público. Se comprueba contra lo que dice la especificación o el cliente.
Una clave de API puede viajar en una cabecera o en la dirección. En la dirección queda escrita en los registros de los servidores y de los intermediarios, en el historial y en cualquier captura de pantalla de la petición. Por eso las guías de seguridad de APIs piden no ponerlas allí. En una colección se ve en la pestaña de autenticación de la petición, que dice dónde se añade la clave.
Abre autenticacion_por_peticion y busca la petición cuya credencial viaja en la dirección.
Responde para continuar
¿Qué petición envía su credencial como parámetro de la URL?
Ver pista de ayuda
Ejecuta `SELECT * FROM autenticacion_por_peticion` y mira la columna donde_viaja_la_credencial.
Las variables tienen un valor local, que se queda en tu máquina, y un valor compartido, que viaja con el archivo exportado y con la nube del equipo si la hay. Una variable marcada como secreta no debería llevar nada en el valor compartido. Si lo lleva, quien reciba la exportación recibe la credencial.
Compara las dos columnas de variables_exportadas. Encuentra la variable secreta cuyo valor compartido no está vacío.
Responde para continuar
¿Qué variable secreta lleva un valor en la columna de valor compartido?
Ver pista de ayuda
Ejecuta `SELECT * FROM variables_exportadas` y compara valor_compartido con valor_local en las variables de tipo secreto.
La cifra para el informe: cuántas de las peticiones usan el token de la colección. Las que no lo usan o son públicas por decisión, o llevan otra credencial. Contar las que sí lo heredan te dice cuántas dependen de que la cuenta activa sea la correcta.
Responde para continuar
¿Cuántas peticiones heredan el token Bearer de la colección?
Ver pista de ayuda
Cuenta las filas de `autenticacion_por_peticion` cuya configuración dice que hereda de la colección.
Para comprobar que una cuenta no ve los objetos de otra hacen falta al menos dos cuentas de prueba, y el cliente de APIs lo resuelve con un entorno por cuenta: todos definen el mismo nombre de variable para el token, y cambiar de entorno cambia de identidad sin tocar ninguna petición. Ese es el uso correcto de los entornos en una evaluación de autorización.
Lo que sale del archivo exportado al final es lo que hay que cuidar: entregar la colección al cliente con los valores de las cuentas es entregar sus credenciales.
Responde para continuar
Vas a exportar la colección para anexarla al informe. ¿Cómo la entregas?
Ver pista de ayuda
Un secreto que sale en el archivo hay que vaciarlo y avisar: el cliente decide si lo rota.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.