🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAudiencia, destinatario y ventana de tiempo
5 tareas · 40 min · Principiante
Una aserción bien firmada sigue siendo peligrosa si se acepta en el lugar equivocado, fuera de su tiempo o dos veces. La firma dice quién la emitió; las condiciones dicen para quién, hasta cuándo y cuántas veces vale. Contratos Quenaré te entrega la configuración de su proveedor de servicio, el código que comprueba esas condiciones y dos días de registro de su servicio de consumo de aserciones.
Objetivo de la sala
Una aserción bien firmada sigue siendo peligrosa si se acepta en el lugar equivocado, fuera de su tiempo o dos veces. La firma dice quién la emitió; las condiciones dicen para quién, hasta cuándo y cuántas veces vale. Contratos Quenaré te entrega la configuración de su proveedor de servicio, el código que comprueba esas condiciones y dos días de registro de su servicio de consumo de aserciones.Tres campos dicen a dónde va una aserción, y no son lo mismo. Audience, dentro de Conditions, nombra al proveedor de servicio al que va dirigida, por su entityID: si no es el del SP que la recibe, el SP debe rechazarla, porque fue escrita para otra aplicación. Destination, en la respuesta, y Recipient, en SubjectConfirmationData, nombran la dirección exacta del servicio de consumo al que debía entregarse. La hoja de buenas prácticas de SAML de OWASP pide comprobar las tres contra los valores propios, con comparación exacta.
El caso típico es una organización con dos SP que confían en el mismo IdP: producción y pruebas, o dos productos distintos. Una aserción emitida para uno lleva una firma que también es válida en el otro; lo único que la separa es la audiencia.
Responde para continuar
¿Qué protege la comprobación de la audiencia?
Ver pista de ayuda
La audiencia lleva un entityID, no una dirección ni un método de autenticación.
Lee validar_condiciones.py y compara la forma en que revisa la audiencia con lo que dice configuracion-sp.yml sobre el entorno de pruebas. Una comparación que solo mira el comienzo del valor deja pasar cualquier entityID que empiece igual. Después busca en registro-acs-octubre.txt la consecuencia.
Responde para continuar
¿Qué aserción se aceptó en producción aunque estaba dirigida al proveedor de servicio de pruebas?
Conditions trae dos marcas de tiempo: NotBefore, desde cuándo vale, y NotOnOrAfter, el primer instante en que ya no vale. Los IdP suelen emitir aserciones que duran pocos minutos, porque solo sirven para el viaje del IdP al SP. Como los relojes de dos servidores nunca coinciden del todo, el SP admite un margen, y ese margen se mide en segundos o pocos minutos. Un margen de una hora alarga en una hora la vida de cada aserción que se filtre: en el historial de un proxy, en un registro o en un equipo compartido.
Cruza la hora en que se recibió cada aserción aceptada con su NotOnOrAfter.
Responde para continuar
¿Cuántas aserciones aceptadas llegaron cuando su NotOnOrAfter ya había pasado? Escribe solo el número.
Una aserción al portador (el método de confirmación bearer, el que usan casi todos los inicios de sesión con navegador) sirve a quien la presente. Por eso el SP debe aceptarla una sola vez: guarda el ID de cada aserción aceptada mientras siga vigente y rechaza cualquier otra con el mismo ID. Las reglas de procesamiento del perfil de inicio de sesión web de SAML lo piden así, y la hoja de OWASP insiste en detectar repeticiones. Lee qué dice configuracion-sp.yml sobre los ID usados y busca la consecuencia en el registro.
Responde para continuar
¿Qué aserción aceptó Quenaré dos veces?
El margen de una hora se subió por quejas de Corovita de «sesión vencida». Esas quejas suelen venir de relojes desfasados o de aserciones que el IdP emite con una vida demasiado corta, y se corrigen en su origen. Ninguna de las dos razones justifica que todas las empresas cliente acepten aserciones viejas.
Responde para continuar
¿Qué conjunto de cambios cierra lo que viste en esta sala?
Ver pista de ayuda
Una firma más no impide presentar dos veces la misma aserción firmada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.