Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Tokens en el móvil: cuánto viven, a quién van y dónde se guardan

4 tareas · 45 min · Principiante

Tras el inicio de sesión, la app vive de dos tokens: uno de acceso, corto, que acompaña cada petición, y uno de renovación, largo, que sirve para pedir más. El de renovación equivale a una sesión guardada, y vive en un aparato que se pierde, se respalda y se comparte. En esta sala se lee lo que la compilación 3.1.0 de Nogalera dejó guardado, las propiedades de un token de acceso ya decodificadas por el equipo y lo que dos API respondieron al mismo token. Los valores son marcadores de laboratorio. Es lectura de evidencia, con autorización, sobre una compilación de prueba.

0 de 4 · 0%

Objetivo de la sala

Tras el inicio de sesión, la app vive de dos tokens: uno de acceso, corto, que acompaña cada petición, y uno de renovación, largo, que sirve para pedir más. El de renovación equivale a una sesión guardada, y vive en un aparato que se pierde, se respalda y se comparte. En esta sala se lee lo que la compilación 3.1.0 de Nogalera dejó guardado, las propiedades de un token de acceso ya decodificadas por el equipo y lo que dos API respondieron al mismo token. Los valores son marcadores de laboratorio. Es lectura de evidencia, con autorización, sobre una compilación de prueba.

El token de acceso vive minutos y puede quedarse en memoria. El de renovación vive días o meses, y para que la persona no tenga que entrar cada vez, la app tiene que guardarlo en el aparato. Ahí está la decisión de seguridad: un token de renovación escrito en texto claro en las preferencias sale en una copia de seguridad, en un aparato perdido sin cifrado de disco o en un volcado del dispositivo, y sirve desde otro aparato hasta que caduque o se revoque.

El almacén seguro del sistema existe para eso: guarda secretos cifrados con una clave que no sale del hardware. Abre almacen-del-dispositivo.txt y lee la columna de protección.

Responde para continuar

¿Qué clave de las preferencias guarda el token de larga vida en texto claro? Escríbela tal cual.

Ver pista de ayuda

Hay cuatro claves; solo una guarda un token, y es la que dura más.

La política del cliente fija un tope de vida. El token declara cuándo se emitió y cuándo vence, y esa diferencia es su vida real, no la que diga la documentación. Cuanto más vive un token de acceso, más tiempo sirve a quien lo copió, y más tarde surte efecto cualquier revocación. Por eso se calcula siempre con las dos fechas, en la misma unidad que usa la política.

Lee propiedades-del-token-de-acceso.txt y calcula cuántas horas vive este token.

Responde para continuar

¿Cuántas horas de vida tiene el token de acceso decodificado? Escribe solo el número.

Ver pista de ayuda

Resta la fecha de emisión a la de vencimiento y pasa el resultado a horas.

Un token de acceso lleva una audiencia: la API para la que se emitió. Una API que valida la firma pero no la audiencia acepta tokens emitidos para otra, y entonces un token de un servicio de pagos abre uno administrativo. Cada API debe comprobar tres cosas: que la firma es válida, que no ha vencido y que ella está en la audiencia.

En uso-en-las-api.txt el mismo token se presentó a tres API. Una columna dice cuáles comprueban la audiencia. Se reporta la API concreta, porque es la que hay que corregir.

Responde para continuar

¿Qué API aceptó un token emitido para otra audiencia? Escribe su nombre tal cual.

Ver pista de ayuda

Busca la fila con «no» en la columna de audiencia y resultado 200.

No hay almacenamiento perfecto en un aparato que el usuario controla, así que la regla es reducir el daño. El token de renovación se guarda en el almacén seguro del sistema, cifrado con una clave que no sale del hardware y, si el diseño lo permite, ligada a la autenticación de la persona. El de acceso, en memoria. Y del lado del servidor, la renovación rota los tokens y se puede revocar, porque lo que se guarda en el cliente nunca queda fuera de peligro.

Se descarta, por insuficiente, cada una de las medidas que solo esconden: ofuscar el nombre de la clave o partir el valor en dos preferencias no lo protege.

Responde para continuar

¿Dónde debe guardar la app el token de renovación?

Ver pista de ayuda

Esconder el valor no cambia que quien lo obtenga lo puede usar; el almacén seguro reduce quién lo obtiene.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad