Todas las lecciones Read in English

Fundamentos · Unidad 14 · Lección 1 de 2

Identidad, credenciales y sesiones

Sigue una cuenta ficticia desde el registro hasta la recuperación.

7 minlista

Para prepararteAutenticación

Después de esta lección puedes

  • Distinguir identificador, comprobación de identidad y control de autenticadores.
  • Explicar cómo una sesión mantiene contexto entre solicitudes.
  • Describir por qué recuperación y revocación de sesiones son decisiones distintas.

Maya se une a un club de lectura ficticio como “LectoraDelRío”. El servicio le asigna un identificador interno de cuenta. Su nombre visible ayuda a reconocerla, pero no es secreto y puede cambiar. El identificador permite conectar reseñas, preferencias y decisiones de acceso sin tratar el apodo como una prueba.

Una cuenta a lo largo del tiempoRegistrar: Crear y vincular la cuenta. Autenticar: Demostrar control de la prueba. Mantener una sesión: Comprobar vigencia y permisos. Recuperar o terminar: Cambiar prueba; revisar sesionesUna cuenta a lo largo deltiempoRegistrarCrear y vincular la cuentaAutenticarDemostrar control de lapruebaMantener una sesiónComprobar vigencia y permisosRecuperar o terminarCambiar prueba; revisarsesiones
Registro, autenticación, uso de sesión y recuperación generan obligaciones diferentes.

Identidad tiene varios sentidos

La comprobación de identidad establece confianza en una identidad declarada mediante un proceso y evidencia adecuados. Verificar una cualificación profesional requiere algo distinto de un club informal. La autenticación comprueba control de un autenticador asociado a una cuenta. Una persona con seudónimo puede autenticarse correctamente sin haber proporcionado su nombre legal.

Una contraseña es un autenticador basado en conocimiento. Un autenticador criptográfico puede demostrar control de una clave sin transmitir la clave privada. Una comprobación local del dispositivo puede habilitar su uso. Por eso ver un nombre de usuario o desbloquear una pantalla no demuestra automáticamente que el servicio remoto aceptó un acceso.

La sesión mantiene el contexto

Tras entrar, el club puede emitir una cookie con un identificador impredecible. El servidor lo conecta al estado de sesión: cuenta autenticada, momento y condiciones. La siguiente solicitud puede referirse a esa sesión en vez de pedir a Maya que repita toda la prueba inicial en cada página.

La cookie es el mecanismo de entrega del navegador. No necesita incluir contraseña ni un registro de identidad legible. La aplicación sigue comprobando la vigencia de la sesión y, por separado, si permite la operación solicitada. Mantener una pestaña abierta no convierte una sesión caducada en vigente.

Los finales necesitan reglas explícitas

El límite por inactividad y la duración total resuelven problemas distintos. El primero limita sesiones sin actividad; el segundo limita cuánto tiempo basta la autenticación aunque continúe la actividad. Los plazos concretos dependen del servicio y sus requisitos. Una operación sensible también puede exigir autenticarse de nuevo.

PrediceMaya cambia su contraseña en el portátil. ¿Debe terminar inmediatamente la sesión del móvil?

No automáticamente. La aplicación debe definir e implementar si el cambio revoca otras sesiones. El móvil puede conservar una sesión o token con vigencia independiente. La interfaz debe explicar el comportamiento real.

Recuperar es otra vía de control

Maya pierde un dispositivo. Recuperar su cuenta requiere confianza suficiente para vincular autenticadores nuevos o restablecer acceso. Una prueba cotidiana fuerte pierde valor si la recuperación acepta evidencia mucho más débil sin considerar consecuencias. También importa que recuperar resulte accesible: excluir permanentemente a miembros legítimos crea otro fallo.

Separa las decisiones: sustituir el autenticador perdido, impedir su uso futuro y revisar sesiones ya establecidas. Están relacionadas, pero no tienen por qué ocurrir automáticamente juntas. Una interfaz útil explica qué dispositivos siguen conectados y qué métodos de recuperación están disponibles.

Por último, un acceso correcto no demuestra permiso para editar reseñas de otro miembro. Sigue el contexto de cuenta en autenticación y autorización para comprender la siguiente decisión.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. LectoraDelRío aparece en un perfil. ¿Qué demuestra conocer ese nombre?

    Ver la respuesta

    Respuesta correcta: A qué nombre de cuenta visible se hace referencia. Reconocer y autenticar tienen funciones distintas.

  2. En el diseño de sesión descrito para el club, ¿qué transporta la cookie?

    Ver la respuesta

    Respuesta correcta: Un identificador ligado a estado del servidor. El servidor puede mantener contexto tras un identificador impredecible.

  3. ¿Por qué separar inactividad y duración total?

    Ver la respuesta

    Respuesta correcta: Actividad y antigüedad de la autenticación son condiciones distintas. La actividad puede reiniciar un límite mientras el otro sigue contando.

  4. Se sustituye un autenticador perdido. ¿Qué falta considerar?

    Ver la respuesta

    Respuesta correcta: Invalidar el autenticador anterior y revisar las sesiones existentes. Sustitución, revocación y sesiones necesitan tratamiento explícito.

Pruébalo

  • EscribeDibuja cuatro tarjetas para una cuenta inventada: registro, acceso, navegación y recuperación. Anota la evidencia comprobada y el estado que se crea o termina. No uses credenciales reales.
Referencias