🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutenticación y autorización en la pasarela de API
5 tareas · 40 min · Principiante
Una pasarela de API es un proxy inverso que entiende de credenciales: decide quién puede llamar a qué ruta antes de que la petición llegue a la aplicación. Su configuración se lee con dos preguntas, qué rutas piden credencial y qué comprueba la pasarela de esa credencial. Tienes la exportación de la pasarela de la Cooperativa de Ahorro San Joaquín, de Pasto, el 15 de junio de 2027: sus rutas, las comprobaciones del token, sus clientes de API y lo que la pasarela deja a la aplicación. Es evidencia ya levantada, y no se llama a ninguna API.
Objetivo de la sala
Una pasarela de API es un proxy inverso que entiende de credenciales: decide quién puede llamar a qué ruta antes de que la petición llegue a la aplicación. Su configuración se lee con dos preguntas, qué rutas piden credencial y qué comprueba la pasarela de esa credencial. Tienes la exportación de la pasarela de la Cooperativa de Ahorro San Joaquín, de Pasto, el 15 de junio de 2027: sus rutas, las comprobaciones del token, sus clientes de API y lo que la pasarela deja a la aplicación. Es evidencia ya levantada, y no se llama a ninguna API.Autenticar es comprobar quién llama; autorizar es decidir qué puede hacer. Una pasarela hace bien lo primero y una parte de lo segundo: valida que el token es auténtico y vigente, y que su alcance (scope) cubre la ruta, por ejemplo extracto:leer. Lo que no puede saber es si el socio de la ruta /v1/socios/{id}/extracto es la persona que pregunta: eso depende de los datos de la aplicación.
La edición 2023 del Top 10 de seguridad de APIs de OWASP pone ese fallo en primer lugar, como API1: autorización a nivel de objeto rota. Con un token válido y un alcance correcto, cambiar un número en la ruta no debe abrir los datos de otra persona.
Responde para continuar
La pasarela valida el token y el alcance de una ruta que devuelve el extracto de un socio por su identificador. ¿Qué queda sin cubrir?
Ver pista de ayuda
El token dice quién es y qué clase de datos puede leer; no de quién es cada dato.
En la tabla rutas_api, la columna autenticacion dice cómo se identifica quien llama. No toda ruta abierta es un problema: un listado de oficinas o el estado del servicio son públicos por diseño. El hallazgo está en las rutas abiertas que devuelven datos de personas.
Mira la columna devuelve de las rutas sin autenticación.
Responde para continuar
¿Qué ruta devuelve datos personales de un socio sin pedir ninguna credencial? Escribe su identificador.
Un token de portador (RFC 6750) suele ser un objeto firmado con reclamaciones (RFC 7519). Para aceptarlo, la pasarela debe comprobar al menos: la firma, quién lo emitió (iss), cuándo caduca (exp) y para qué servicio se emitió (aud). Esta última impide que un token pedido para una API se use en otra distinta de la misma organización.
Consulta validacion_del_token: cada fila es una comprobación con su estado.
Responde para continuar
¿Qué comprobación del token no está activa en la pasarela? Escribe su nombre tal como figura en la tabla.
El mínimo privilegio también se aplica a los clientes de la API. Comparar lo concedido con lo usado en los últimos 90 días es una forma barata de encontrar permisos que nadie necesita y que, en manos equivocadas, permiten mucho más de lo que el cliente hace.
En la tabla clientes_api, mira las columnas alcances_concedidos y alcances_usados_en_90_dias.
Responde para continuar
¿Qué cliente tiene concedido el alcance de administración total sin usarlo? Escribe el nombre del cliente.
El mismo cliente conserva una credencial cuya última rotación es muy anterior a la de los demás. Credencial antigua y permisos amplios son una combinación que un registro de cambios debe recoger como una sola acción: reducir lo que puede hacer y renovar lo que prueba quién es.
Responde para continuar
¿Qué corrección corresponde para ese cliente de proceso interno?
Ver pista de ayuda
Dos cosas distintas están mal: lo que puede hacer y la edad de la credencial.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.