Todas las lecciones Read in English

Seguridad a fondo · Unidad 19 · Lección 6 de 8

El token tiene destinatario

Distingue confianza en el emisor, destinatario y permiso de aplicación mediante un registro simplificado.

3 minlistaLección breve

Para prepararteAcceso inicial y credenciales

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Explicar por qué una firma válida y una función de aplicación no resuelven un destinatario incorrecto.

Una idea. Una situación. Una decisión razonada.

Cómo funciona

La audiencia identifica al destinatario previsto según el protocolo. No basta formato correcto o firma reconocida. Emisor, audiencia, vigencia y permisos deben corresponder a la solicitud. Que un servicio acepte un token no obliga a aceptarlo a todos los que confían en el mismo proveedor.

Emisor fiable → Audiencia prevista → Solicitud permitidaEmisor fiableAudiencia previstaSolicitud permitida
Sigue la relación: Emisor fiable → Audiencia prevista → Solicitud permitida.

Lee el registro proporcionado

Un perfil ficticio de tokens de acceso JWT exige incluir al servicio receptor entre los destinatarios. Es un registro legible de validación, no un token codificado:

Comprobación Resultado proporcionado
Emisor y firma Emisor esperado; firma válida con algoritmo permitido
Vigencia Dentro del intervalo aceptado
Destinatario Solo el servicio Informes
Servicio receptor Inventario

El sujeto también tiene la función de lector de inventario. Esa función no convierte a Inventario en destinatario. Según el perfil indicado, se rechaza el token para esta solicitud. Es una decisión de validación previa a evaluar la acción permitida sobre un recurso concreto.

Si otro token incluye Inventario, la coincidencia de destinatario tampoco termina la validación. Siguen importando emisor, política criptográfica, vigencia, tipo de token y autorización sobre el recurso. Cada protocolo define sus declaraciones y controles: no supongas que toda credencial al portador es un JWT ni que un token de identidad es automáticamente un token de acceso a una API.

La distinción clave: Confiar en un proveedor no elimina límites de audiencia.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Cómo debe tratar Inventario el registro de token proporcionado?

    Ver la respuesta

    Respuesta correcta: Rechazarlo para esta solicitud porque Inventario no es destinatario según el perfil indicado. Confiar en el emisor y validar la firma no satisface el requisito de destinatario.

Pruébalo

  • EscribeRedacta una decisión de aceptación con el requisito incumplido y otros dos controles necesarios aunque el token tuviera el destinatario correcto.
Referencias