Todas las lecciones Read in English

Seguridad a fondo · Unidad 20 · Lección 22 de 27

Las cookies no prueban intención

Revisa un cambio con cookies sin confundir reconocimiento de sesión con intención.

4 minlistaLección breve

Para prepararteAplicaciones web

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Distinguir una señal de flujo validada de la autenticación y del permiso sobre un recurso.

Reconocer una sesión y reconocer un flujo protegido son controles distintos.

Las cookies no expresan decisiones

En esta lección, el navegador se autentica mediante una cookie de sesión que adjunta automáticamente cuando las reglas aplicables lo permiten. La cookie ayuda a identificar la sesión. Su presencia no demuestra que la persona quisiera realizar un cambio concreto.

Un token CSRF es un valor impredecible que el servidor comprueba para proteger cambios de estado frente a solicitudes no deseadas entre sitios. Usa el diseño compatible de la plataforma, incluidas sus reglas de vinculación y validación. Mostrar un token no impone ningún control.

Reconocimiento de sesión → Protección del flujo → Cambio autorizadoReconocimiento de sesiónProtección del flujoCambio autorizado
Reconocimiento de sesión, protección del flujo y permiso de acción son independientes. Superar los controles no demuestra que la persona entendiera la acción.

Revisión ficticia de una dirección

La cuenta de un club permite cambiar la dirección de entrega. La plataforma ofrece un mecanismo de tokens vinculados a la sesión.

  • C1: El servidor reconoce la sesión y verifica que la cuenta pertenezca a esa persona.
  • C2: El formulario contiene el token, pero su validación está desactivada en el gestor del cambio.
  • C3: La cookie usa SameSite=Lax. La revisión lo llama «prueba de que la persona quiso el cambio».

Relacionar afirmaciones y controles

C1 respalda identidad y permiso sobre el recurso. C2 deja sin aplicar la protección del flujo. Exige la validación compatible antes de aceptar el cambio, conservando C1. Un token ausente o inválido no debe considerarse válido.

SameSite limita el envío según el contexto del navegador y aporta una capa adicional; no valida el token ni demuestra intención. Incluso un flujo protegido no acredita que alguien leyera o entendiera una confirmación. Los cambios de consecuencias importantes pueden necesitar una confirmación adicional claramente explicada.

Conclusión: Sesión y propiedad comprobadas; aplicación del flujo protegido pendiente.

Términos que viste

Token CSRF

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Qué cambio resuelve la carencia documentada del flujo?

    Ver la respuesta

    Respuesta correcta: Validar en el servidor la protección CSRF de la plataforma antes de aceptar el cambio. Aporta la comprobación pendiente del flujo y conserva el reconocimiento de sesión y la autorización por propiedad.

Pruébalo

  • EscribeRedacta una condición de aprobación para C1-C3: dónde validar el token, qué controles conservar y qué aspecto de la intención humana ningún token demuestra.
Referencias