Fundamentos · Unidad 14 · Lección 1 de 2
Identidad, credenciales y sesiones
Sigue una cuenta ficticia desde el registro hasta la recuperación.
Para prepararteAutenticación
Después de esta lección puedes
- Distinguir identificador, comprobación de identidad y control de autenticadores.
- Explicar cómo una sesión mantiene contexto entre solicitudes.
- Describir por qué recuperación y revocación de sesiones son decisiones distintas.
Maya se une a un club de lectura ficticio como “LectoraDelRío”. El servicio le asigna un identificador interno de cuenta. Su nombre visible ayuda a reconocerla, pero no es secreto y puede cambiar. El identificador permite conectar reseñas, preferencias y decisiones de acceso sin tratar el apodo como una prueba.
Identidad tiene varios sentidos
La comprobación de identidad establece confianza en una identidad declarada mediante un proceso y evidencia adecuados. Verificar una cualificación profesional requiere algo distinto de un club informal. La autenticación comprueba control de un autenticador asociado a una cuenta. Una persona con seudónimo puede autenticarse correctamente sin haber proporcionado su nombre legal.
Una contraseña es un autenticador basado en conocimiento. Un autenticador criptográfico puede demostrar control de una clave sin transmitir la clave privada. Una comprobación local del dispositivo puede habilitar su uso. Por eso ver un nombre de usuario o desbloquear una pantalla no demuestra automáticamente que el servicio remoto aceptó un acceso.
La sesión mantiene el contexto
Tras entrar, el club puede emitir una cookie con un identificador impredecible. El servidor lo conecta al estado de sesión: cuenta autenticada, momento y condiciones. La siguiente solicitud puede referirse a esa sesión en vez de pedir a Maya que repita toda la prueba inicial en cada página.
La cookie es el mecanismo de entrega del navegador. No necesita incluir contraseña ni un registro de identidad legible. La aplicación sigue comprobando la vigencia de la sesión y, por separado, si permite la operación solicitada. Mantener una pestaña abierta no convierte una sesión caducada en vigente.
Los finales necesitan reglas explícitas
El límite por inactividad y la duración total resuelven problemas distintos. El primero limita sesiones sin actividad; el segundo limita cuánto tiempo basta la autenticación aunque continúe la actividad. Los plazos concretos dependen del servicio y sus requisitos. Una operación sensible también puede exigir autenticarse de nuevo.
PrediceMaya cambia su contraseña en el portátil. ¿Debe terminar inmediatamente la sesión del móvil?
No automáticamente. La aplicación debe definir e implementar si el cambio revoca otras sesiones. El móvil puede conservar una sesión o token con vigencia independiente. La interfaz debe explicar el comportamiento real.
Recuperar es otra vía de control
Maya pierde un dispositivo. Recuperar su cuenta requiere confianza suficiente para vincular autenticadores nuevos o restablecer acceso. Una prueba cotidiana fuerte pierde valor si la recuperación acepta evidencia mucho más débil sin considerar consecuencias. También importa que recuperar resulte accesible: excluir permanentemente a miembros legítimos crea otro fallo.
Separa las decisiones: sustituir el autenticador perdido, impedir su uso futuro y revisar sesiones ya establecidas. Están relacionadas, pero no tienen por qué ocurrir automáticamente juntas. Una interfaz útil explica qué dispositivos siguen conectados y qué métodos de recuperación están disponibles.
Por último, un acceso correcto no demuestra permiso para editar reseñas de otro miembro. Sigue el contexto de cuenta en autenticación y autorización para comprender la siguiente decisión.
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
LectoraDelRío aparece en un perfil. ¿Qué demuestra conocer ese nombre?
Ver la respuesta
Respuesta correcta: A qué nombre de cuenta visible se hace referencia. Reconocer y autenticar tienen funciones distintas.
-
En el diseño de sesión descrito para el club, ¿qué transporta la cookie?
Ver la respuesta
Respuesta correcta: Un identificador ligado a estado del servidor. El servidor puede mantener contexto tras un identificador impredecible.
-
¿Por qué separar inactividad y duración total?
Ver la respuesta
Respuesta correcta: Actividad y antigüedad de la autenticación son condiciones distintas. La actividad puede reiniciar un límite mientras el otro sigue contando.
-
Se sustituye un autenticador perdido. ¿Qué falta considerar?
Ver la respuesta
Respuesta correcta: Invalidar el autenticador anterior y revisar las sesiones existentes. Sustitución, revocación y sesiones necesitan tratamiento explícito.
Pruébalo
- EscribeDibuja cuatro tarjetas para una cuenta inventada: registro, acceso, navegación y recuperación. Anota la evidencia comprobada y el estado que se crea o termina. No uses credenciales reales.