Seguridad a fondo · Unidad 20 · Lección 22 de 27
Las cookies no prueban intención
Revisa un cambio con cookies sin confundir reconocimiento de sesión con intención.
Para prepararteAplicaciones web
Después de esta lección puedes
- Distinguir una señal de flujo validada de la autenticación y del permiso sobre un recurso.
Reconocer una sesión y reconocer un flujo protegido son controles distintos.
Las cookies no expresan decisiones
En esta lección, el navegador se autentica mediante una cookie de sesión que adjunta automáticamente cuando las reglas aplicables lo permiten. La cookie ayuda a identificar la sesión. Su presencia no demuestra que la persona quisiera realizar un cambio concreto.
Un token CSRF es un valor impredecible que el servidor comprueba para proteger cambios de estado frente a solicitudes no deseadas entre sitios. Usa el diseño compatible de la plataforma, incluidas sus reglas de vinculación y validación. Mostrar un token no impone ningún control.
Revisión ficticia de una dirección
La cuenta de un club permite cambiar la dirección de entrega. La plataforma ofrece un mecanismo de tokens vinculados a la sesión.
- C1: El servidor reconoce la sesión y verifica que la cuenta pertenezca a esa persona.
- C2: El formulario contiene el token, pero su validación está desactivada en el gestor del cambio.
- C3: La cookie usa SameSite=Lax. La revisión lo llama «prueba de que la persona quiso el cambio».
Relacionar afirmaciones y controles
C1 respalda identidad y permiso sobre el recurso. C2 deja sin aplicar la protección del flujo. Exige la validación compatible antes de aceptar el cambio, conservando C1. Un token ausente o inválido no debe considerarse válido.
SameSite limita el envío según el contexto del navegador y aporta una capa adicional; no valida el token ni demuestra intención. Incluso un flujo protegido no acredita que alguien leyera o entendiera una confirmación. Los cambios de consecuencias importantes pueden necesitar una confirmación adicional claramente explicada.
Conclusión: Sesión y propiedad comprobadas; aplicación del flujo protegido pendiente.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Qué cambio resuelve la carencia documentada del flujo?
Ver la respuesta
Respuesta correcta: Validar en el servidor la protección CSRF de la plataforma antes de aceptar el cambio. Aporta la comprobación pendiente del flujo y conserva el reconocimiento de sesión y la autorización por propiedad.
Pruébalo
- EscribeRedacta una condición de aprobación para C1-C3: dónde validar el token, qué controles conservar y qué aspecto de la intención humana ningún token demuestra.