Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcances mínimos y consentimiento

5 tareas · 35 min · Principiante

Un token vale lo que dicen sus alcances. Cada alcance de más es daño de más el día que ese token se filtre, y cada pantalla de consentimiento que se salta es una decisión que la persona no tomó. Reservas Ocavita te entrega lo que pide cada cliente, treinta días de llamadas a su API agrupadas por el alcance que las autorizó, lo que su web hace con el perfil que le entrega Quiba y la configuración de su pantalla de consentimiento.

0 de 5 · 0%

Objetivo de la sala

Un token vale lo que dicen sus alcances. Cada alcance de más es daño de más el día que ese token se filtre, y cada pantalla de consentimiento que se salta es una decisión que la persona no tomó. Reservas Ocavita te entrega lo que pide cada cliente, treinta días de llamadas a su API agrupadas por el alcance que las autorizó, lo que su web hace con el perfil que le entrega Quiba y la configuración de su pantalla de consentimiento.

Un alcance (scope) limita lo que un cliente puede hacer en nombre de la persona: es un techo sobre la delegación. No le da a la persona derechos que no tiene ni sustituye la autorización de la API: si el token trae reservas.leer, la API todavía debe comprobar que la reserva pedida es de esa persona. RFC 9700 pide restringir los privilegios de cada token al mínimo necesario, tanto en lo que permite hacer como en la API para la que vale, y que el servidor de recursos lo compruebe en cada petición.

En la práctica se piden los alcances justos para la función que la persona está usando y se piden más tarde, cuando hagan falta, en lugar de pedirlo todo en el primer ingreso. Lo que no se usa en un periodo razonable se retira.

Responde para continuar

Un token emitido a un tercero trae reservas.leer y pide la reserva de otra persona. ¿Qué debe hacer la API?

Ver pista de ayuda

Recuerda qué limita un alcance y qué no.

Al proveedor social también se le piden alcances, y ahí el exceso es doble: la web recibe datos que no necesita y la persona ve una pantalla que le pide permisos difíciles de justificar para iniciar sesión. Para identificar a alguien basta con openid; el nombre y el correo, si el producto de verdad los usa.

Compara lo que pide ocv-web a Quiba en alcances-por-cliente.txt con lo que hace quiba_perfil.py.

Responde para continuar

¿Qué alcance pide la web a Quiba que su código no usa en ningún sitio?

Para un tercero, el uso real es la mejor medida de lo que necesita. Treinta días de llamadas agrupadas por el alcance que las autorizó muestran qué parte de lo concedido se usa. Los alcances de identidad (openid, perfil, correo) y offline_access, que pide un token de actualización, no autorizan llamadas a la API y no aparecen en ese conteo.

Responde para continuar

Sin contar los de identidad ni offline_access, ¿cuántos alcances de la API tiene socio-caminatas que no autorizaron ninguna llamada en 30 días? Escribe solo el número.

Omitir la pantalla de consentimiento puede ser razonable para las aplicaciones propias de la empresa, porque la persona ya aceptó sus condiciones al crear la cuenta. Para un tercero no: la pantalla es el único momento en que la persona ve qué empresa recibe acceso y a qué. Si se omite, el tercero obtiene sus datos sin una decisión informada, y esa decisión es la que el registro tendrá que demostrar después.

Lee consentimiento.yml y separa las aplicaciones propias de la que no lo es.

Responde para continuar

¿Qué cliente de un tercero recibe acceso sin que la persona vea la pantalla de consentimiento? Escribe su client_id.

El equipo propone una medida rápida: quitar pagos.leer a todos los clientes, «porque nadie lo necesita». Antes de aprobarla, vuelve a uso-de-la-api.txt y mira quién lo tiene concedido y cuántas llamadas autorizó.

Responde para continuar

¿Qué dice la evidencia sobre la propuesta de quitar pagos.leer a todos los clientes?

Ver pista de ayuda

Hay dos clientes con pagos.leer y sus cifras no se parecen.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad