Seguridad a fondo · Unidad 19 · Lección 6 de 8
El token tiene destinatario
Distingue confianza en el emisor, destinatario y permiso de aplicación mediante un registro simplificado.
Para prepararteAcceso inicial y credenciales
Después de esta lección puedes
- Explicar por qué una firma válida y una función de aplicación no resuelven un destinatario incorrecto.
Una idea. Una situación. Una decisión razonada.
Cómo funciona
La audiencia identifica al destinatario previsto según el protocolo. No basta formato correcto o firma reconocida. Emisor, audiencia, vigencia y permisos deben corresponder a la solicitud. Que un servicio acepte un token no obliga a aceptarlo a todos los que confían en el mismo proveedor.
Lee el registro proporcionado
Un perfil ficticio de tokens de acceso JWT exige incluir al servicio receptor entre los destinatarios. Es un registro legible de validación, no un token codificado:
| Comprobación | Resultado proporcionado |
|---|---|
| Emisor y firma | Emisor esperado; firma válida con algoritmo permitido |
| Vigencia | Dentro del intervalo aceptado |
| Destinatario | Solo el servicio Informes |
| Servicio receptor | Inventario |
El sujeto también tiene la función de lector de inventario. Esa función no convierte a Inventario en destinatario. Según el perfil indicado, se rechaza el token para esta solicitud. Es una decisión de validación previa a evaluar la acción permitida sobre un recurso concreto.
Si otro token incluye Inventario, la coincidencia de destinatario tampoco termina la validación. Siguen importando emisor, política criptográfica, vigencia, tipo de token y autorización sobre el recurso. Cada protocolo define sus declaraciones y controles: no supongas que toda credencial al portador es un JWT ni que un token de identidad es automáticamente un token de acceso a una API.
La distinción clave: Confiar en un proveedor no elimina límites de audiencia.
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Cómo debe tratar Inventario el registro de token proporcionado?
Ver la respuesta
Respuesta correcta: Rechazarlo para esta solicitud porque Inventario no es destinatario según el perfil indicado. Confiar en el emisor y validar la firma no satisface el requisito de destinatario.
Pruébalo
- EscribeRedacta una decisión de aceptación con el requisito incumplido y otros dos controles necesarios aunque el token tuviera el destinatario correcto.