{"id":1041,"date":"2018-08-21T09:00:59","date_gmt":"2018-08-21T16:00:59","guid":{"rendered":"https:\/\/www.microsoft.com\/es-ar\/2018\/08\/21\/its-time-for-token-binding\/"},"modified":"2022-06-28T10:53:54","modified_gmt":"2022-06-28T17:53:54","slug":"its-time-for-token-binding","status":"publish","type":"post","link":"https:\/\/www.microsoft.com\/es-ar\/microsoft-365\/blog\/2018\/08\/21\/its-time-for-token-binding\/","title":{"rendered":"Es hora del enlace de tokens"},"content":{"rendered":"
Hola, amigos:<\/p>\n
Los \u00faltimos meses han sido tiempos muy emocionantes en el mundo de la identidad y los est\u00e1ndares de seguridad. Debido a los esfuerzos de un amplio conjunto de expertos en todo el sector, logramos un progreso incre\u00edble finalizando un amplio conjunto de est\u00e1ndares nuevos y perfeccionados que mejorar\u00e1n la seguridad y las experiencias del usuario en una generaci\u00f3n de dispositivos y servicios en la nube.<\/p>\n
Una de estas mejoras m\u00e1s importantes es la familia de especificaciones del enlace de tokens que est\u00e1 en pleno proceso de ratificaci\u00f3n final en el Grupo de trabajo de ingenier\u00eda de Internet (IETF)<\/a>. (Si deseas obtener m\u00e1s informaci\u00f3n sobre el enlace de tokens, ve esta excelente presentaci\u00f3n<\/a> de Brian Campbell).<\/p>\n En Microsoft, creemos que en enlace de tokens puede mejorar considerablemente la seguridad de los escenarios empresariales y de consumidores haciendo que la comprobaci\u00f3n de la autenticaci\u00f3n y la identidad de alto nivel est\u00e9n amplia y sencillamente accesibles para los desarrolladores de todo el mundo.<\/p>\n Considerando lo positivo que creemos que puede ser este impacto, estamos profundamente comprometidos en el trabajo con la comunidad para crear y adoptar la familia de especificaciones del enlace de tokens.<\/p>\n Ahora que las especificaciones avanzan hacia la ratificaci\u00f3n, me gustar\u00eda hacer dos llamados a la acci\u00f3n:<\/p>\n Y me complace informarles que Microsoft es solo una de las tantas voces en el sector<\/a> que afirman que el enlace de tokens es una soluci\u00f3n importante y oportuna.<\/p>\n Para descubrir m\u00e1s sobre por qu\u00e9 el enlace de tokens es importante, le dar\u00e9 la palabra a Pamela Dingle, una voz destacada del sector a quien muchos de ustedes ya conocen, y que ahora es Directora de Normas de identidad de Microsoft en el equipo de Azure AD.<\/p>\n Atentamente,<\/p>\n Alex Simons (Twitter: @Alex_A_Simons<\/a>)<\/p>\n Director de Administraci\u00f3n de programas<\/p>\n Divisi\u00f3n de Identidad de Microsoft<\/p>\n \u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2013<\/p>\n Gracias, Alex y hola a todos.<\/p>\n \u00a1Comparto el entusiasmo de Alex! Han sido a\u00f1os de tiempo y esfuerzo para lograr las especificaciones que ver\u00e1n celebrarse como las nuevas normas de RFC en un plazo muy corto. El momento es ideal para que los arquitectos indaguen sobre las ventajas de seguridad e identidad espec\u00edficas que el enlace de tokens representa.<\/p>\n Tal vez se pregunten por qu\u00e9 es tan genial el enlace de tokens. El enlace de tokens hace que las cookies, los tokens de acceso de OAuth y los tokens de actualizaci\u00f3n, as\u00ed como los tokens de id. de OpenID Connect, se vuelvan inutilizables fuera del contexto de TLS espec\u00edfico del cliente donde se emitieron. Normalmente, dichos tokens son “tokens de portador”, lo que significa que quienquiera que tenga el token puede intercambiarlo por recursos, pero el enlace de tokens mejora este patr\u00f3n al estratificar un mecanismo de confirmaci\u00f3n para probar el material criptogr\u00e1fico recopilado durante la emisi\u00f3n del token frente al material criptogr\u00e1fico recopilado durante el uso del token. Solo el cliente indicado, mediante el canal de TLS indicado, pasar\u00e1 la prueba. Este proceso de forzar la entidad presentando el token para demostrar su val\u00eda, se denomina “prueba de posesi\u00f3n”.<\/p>\n Resulta que las cookies y los tokens se pueden usar fuera del contexto de TLS original en toda clase de maneras malintencionadas. Podr\u00edan tratarse de cookies de sesiones secuestradas, tokens de acceso filtrados o MiTM sofisticado<\/a>. Esta es la raz\u00f3n por la que el borrador del procedimiento recomendado actual de seguridad de OAuth 2 de IETF<\/a> recomienda el enlace de tokens y por la que recientemente duplicamos las recompensas de nuestro programa de primas de identidad<\/a>. Al requerir la prueba de posesi\u00f3n, hacemos que el uso oportunista o premeditado de las cookies o los tokens en formas que no estaban pensadas se vuelva dif\u00edcil o costoso para los atacantes.<\/p>\n Como todo mecanismo de prueba de posesi\u00f3n, el enlace de tokens nos concede la capacidad de desarrollar defensa a fondo. Podemos trabajar arduamente para nunca perder un token, pero tambi\u00e9n podemos comprobar que sea seguro. A diferencia de otros mecanismos de prueba de posesi\u00f3n como los certificados de cliente, el enlace de tokens es aut\u00f3nomo y transparente para el usuario, y la mayor parte del trabajo pesado lo hace la infraestructura. Esperamos que en un momento dado esto signifique que cualquier persona puede optar por operar una comprobaci\u00f3n de identidad de alto nivel, pero esperamos ver una fuerte demanda de los sectores gubernamentales y financieros desde el principio, ya que tienen requisitos reglamentarios inmediatos de prueba de posesi\u00f3n. Como ejemplo, cualquier persona que requiera la categorizaci\u00f3n de NIST 800-63C<\/a> AAL3 necesita este tipo de tecnolog\u00eda.<\/p>\n El enlace de tokens representa un largo camino. Han sido tres a\u00f1os y, si bien la ratificaci\u00f3n de las especificaciones es un hito emocionante, como ecosistema a\u00fan tenemos mucho por crear y esta especificaci\u00f3n necesita funcionar para todos los proveedores y en todas las plataformas para que tenga \u00e9xito. Estamos muy entusiasmados por que en los pr\u00f3ximos meses empezaremos a compartir detalladamente los beneficios de seguridad y los procedimientos recomendados que han surgido por haber adoptado esta funcionalidad. Esperamos que participen con nosotros para promover esta tecnolog\u00eda donde sea necesario.<\/p>\n Saludos,<\/p>\n \u2014 Pam<\/p>\n","protected":false},"excerpt":{"rendered":" Hola, amigos: Los \u00faltimos meses han sido tiempos muy emocionantes en el mundo de la identidad y los est\u00e1ndares de seguridad. Debido a los esfuerzos de un amplio conjunto de expertos en todo el sector, logramos un progreso incre\u00edble finalizando un amplio conjunto de est\u00e1ndares nuevos y perfeccionados que mejorar\u00e1n la seguridad y las experiencias<\/p>\n","protected":false},"author":0,"featured_media":1042,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"ep_exclude_from_search":false,"_classifai_error":"","footnotes":""},"content-type":[149],"product":[161,151],"audience":[196],"tags":[222],"coauthors":[],"class_list":["post-1041","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","content-type-news","product-enterprise-mobility-security","product-microsoft-365","audience-enterprise","tag-azure"],"yoast_head":"\n\n