{"id":1112,"date":"2018-08-21T09:00:59","date_gmt":"2018-08-21T16:00:59","guid":{"rendered":"https:\/\/www.microsoft.com\/es-es\/2018\/08\/21\/its-time-for-token-binding\/"},"modified":"2022-06-28T10:57:30","modified_gmt":"2022-06-28T17:57:30","slug":"its-time-for-token-binding","status":"publish","type":"post","link":"https:\/\/www.microsoft.com\/es-es\/microsoft-365\/blog\/2018\/08\/21\/its-time-for-token-binding\/","title":{"rendered":"Es hora del enlace de tokens"},"content":{"rendered":"
Hola, amigos:<\/p>\n
Los \u00faltimos meses han sido tiempos MUY emocionantes en el mundo de la identidad y los est\u00e1ndares de seguridad. Debido a los esfuerzos de un amplio conjunto de expertos en todo el sector, hemos logrado un progreso incre\u00edble al finalizar un amplio conjunto de est\u00e1ndares nuevos y perfeccionados que mejorar\u00e1n la seguridad y las experiencias del usuario de una generaci\u00f3n de dispositivos y servicios en la nube.<\/p>\n
Una de estas mejoras m\u00e1s importantes es la familia de especificaciones del enlace de tokens, que est\u00e1 en pleno proceso de ratificaci\u00f3n final en el Grupo de trabajo de ingenier\u00eda de Internet (IETF)<\/a>. (Para obtener m\u00e1s informaci\u00f3n sobre el enlace de tokens, no te pierdas esta excelente presentaci\u00f3n<\/a> de Brian Campbell).<\/p>\n En Microsoft, creemos que el enlace de tokens puede mejorar considerablemente la seguridad de los escenarios empresariales y de consumidores al permitir que la comprobaci\u00f3n de la autenticaci\u00f3n y la identidad de alto nivel sean accesibles de forma sencilla y generalizada para desarrolladores de todo el mundo.<\/p>\n Considerando lo positivo que creemos que puede ser este impacto, estamos profundamente comprometidos a trabajar con la comunidad para crear y adoptar la familia de especificaciones del enlace de tokens.<\/p>\n Ahora que las especificaciones avanzan hacia la ratificaci\u00f3n, me gustar\u00eda realizar dos llamadas a la acci\u00f3n:<\/p>\n Adem\u00e1s, me complace informar que Microsoft es solo una de las tantas voces del sector<\/a> que afirman que el enlace de tokens es una soluci\u00f3n importante cuyo momento ha llegado.<\/p>\n Para obtener m\u00e1s informaci\u00f3n sobre por qu\u00e9 es importante el enlace de tokens, le conceder\u00e9 la palabra a Pamela Dingle, una voz destacada del sector a quien muchos de vosotros ya conoc\u00e9is, y que ahora es directora de Est\u00e1ndares de identidad de Microsoft en el equipo de Azure AD.<\/p>\n Atentamente,<\/p>\n Alex Simons (Twitter: @Alex_A_Simons<\/a>)<\/p>\n Director de Administraci\u00f3n de programas<\/p>\n Divisi\u00f3n de Identidad de Microsoft<\/p>\n \u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2013<\/p>\n Gracias, Alex, y hola a todos.<\/p>\n \u00a1Comparto el entusiasmo de Alex! Han sido a\u00f1os de tiempo y esfuerzo para lograr las especificaciones que ver\u00e1s celebrarse como los nuevos est\u00e1ndares de RFC en un plazo muy corto. Es el momento ideal para que los arquitectos conozcan las ventajas de seguridad e identidad espec\u00edficas que el enlace de tokens representa.<\/p>\n Puede que te preguntes por qu\u00e9 es tan bueno el enlace de tokens. El enlace de tokens hace que las cookies, los tokens de acceso de OAuth y los tokens de actualizaci\u00f3n, as\u00ed como los tokens de id. de OpenID Connect, queden inservibles fuera del contexto de TLS espec\u00edfico del cliente donde se emitieron. Normalmente, dichos tokens son \u201ctokens de portador\u201d, lo que significa que quienquiera que tenga el token puede intercambiarlo por recursos, pero el enlace de tokens mejora este patr\u00f3n al estratificar un mecanismo de confirmaci\u00f3n para probar el material criptogr\u00e1fico recopilado durante la emisi\u00f3n del token frente al material criptogr\u00e1fico recopilado durante el uso del token. Solo el cliente indicado, mediante el canal de TLS especificado, pasar\u00e1 la prueba. Este proceso de forzar la entidad presentando el token para demostrar su val\u00eda se denomina \u201cprueba de posesi\u00f3n\u201d.<\/p>\n Resulta que las cookies y los tokens se pueden usar fuera del contexto de TLS original en toda clase de maneras malintencionadas. Podr\u00edan tratarse de cookies de sesiones secuestradas, tokens de acceso filtrados o MiTM sofisticado<\/a>. Esta es la raz\u00f3n por la que el borrador del procedimiento recomendado actual de seguridad de OAuth2 de IETF<\/a> recomienda el enlace de tokens y por la que recientemente duplicamos las recompensas de nuestro programa de primas de identidad<\/a>. Al necesitar la prueba de posesi\u00f3n, hacemos que el uso oportunista o premeditado de las cookies o los tokens en formas que no estaban pensadas se vuelva dif\u00edcil o costoso para los atacantes.<\/p>\n Como todo mecanismo de prueba de posesi\u00f3n, el enlace de tokens permite desarrollar una defensa exhaustiva. Podemos trabajar duro para nunca perder un token, pero tambi\u00e9n podemos comprobar que sea seguro. A diferencia de otros mecanismos de prueba de posesi\u00f3n, como los certificados de cliente, el enlace de tokens es independiente y transparente para el usuario, y la mayor parte del trabajo pesado lo hace la infraestructura. Esperamos que, en un momento dado, esto permita a cualquier persona operar una comprobaci\u00f3n de identidad de alto nivel, pero esperamos ver una fuerte demanda de los sectores verticales gubernamentales y financieros desde el principio, ya que tienen requisitos reglamentarios inmediatos de prueba de posesi\u00f3n. Por ejemplo, cualquier persona que necesite la categorizaci\u00f3n de NIST 800-63C<\/a> AAL3 necesita este tipo de tecnolog\u00eda.<\/p>\n El enlace de tokens representa un largo camino. Han sido tres a\u00f1os y, aunque la ratificaci\u00f3n de las especificaciones es un hito emocionante, como ecosistema a\u00fan tenemos mucho por crear y, para que esta especificaci\u00f3n tenga \u00e9xito, necesita funcionar para todos los proveedores y en todas las plataformas. Estamos muy entusiasmados porque, en los pr\u00f3ximos meses, empezaremos a compartir detalladamente los beneficios de seguridad y los procedimientos recomendados que han surgido al haber adoptado esta funci\u00f3n. Esperamos que os un\u00e1is a nosotros para promover esta tecnolog\u00eda donde sea necesario.<\/p>\n Saludos,<\/p>\n \u2014 Pam<\/p>\n","protected":false},"excerpt":{"rendered":" Hola, amigos: Los \u00faltimos meses han sido tiempos MUY emocionantes en el mundo de la identidad y los est\u00e1ndares de seguridad. Debido a los esfuerzos de un amplio conjunto de expertos en todo el sector, hemos logrado un progreso incre\u00edble al finalizar un amplio conjunto de est\u00e1ndares nuevos y perfeccionados que mejorar\u00e1n la seguridad y<\/p>\n","protected":false},"author":0,"featured_media":1113,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"ep_exclude_from_search":false,"_classifai_error":"","footnotes":""},"content-type":[146],"product":[158,148],"audience":[193],"tags":[219],"coauthors":[],"class_list":["post-1112","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","content-type-news","product-enterprise-mobility-security","product-microsoft-365","audience-enterprise","tag-azure"],"yoast_head":"\n\n