Estaba revisando el flujo de autenticación de nuestra app y me topé con que el endpoint de autorización que usamos parece no manejar bien el parámetro `state` en algunos casos, lo que me hace pensar si lo estamos implementando mal nosotros o es algo común. He visto que otros desarrolladores comentan sobre problemas similares pero no termino de aclararme.
|
Qué pasa con el parámetro state en el endpoint de autorización?
|
|
Me llama la atencion ese state que a veces se manda mal y parece un problema frecuente cuando hay redirecciones, da la sensación de un dilema técnico.
En OAuth2 el state es una protección contra CSRF y ayuda a enlazar la petición con la respuesta. Si el endpoint no valida state de forma estricta puede abrir vectores de ataque.
Tal vez confunden state con un token de sesión pensando que sirve para autenticación en cada paso cuando en realidad es para enlazar el flujo.
Y si el problema no es el parámetro sino la forma en que se construyen las URL de redirección, el state merece revisión para entender su impacto.
Quizá convenga replantear si estamos usando PKCE junto con state para el flujo. Eso cambia la seguridad y el enfoque.
No me trago que este state sea la panacea y tal vez el diseño general de la autenticación tenga sesgos que conviene cuestionar.
|
|
« Tema anterior | Tema siguiente »
|

