Ejercicios
Este cuestionario evalúa el uso seguro de JSON Web Tokens en aplicaciones backend. Incluye la estructura de un JWT, la función de la firma, las claims registradas, el envío de credenciales, la rotación de refresh tokens, la revocación, las firmas asimétricas y la protección frente a vulnerabilidades comunes. Las preguntas combinan fundamentos y situaciones prácticas relacionadas con el diseño de sistemas de autenticación.
Responde las preguntas a continuación y revisa la explicación de cada respuesta.
0/13 respondidas
Audio automático activado: las próximas preguntas se leerán al hacer clic en Seguir.
Un JWT firmado posee tres segmentos: cabecera, carga útil y firma. El segmento central es el payload, donde se almacenan las claims. Estas están codificadas, pero no necesariamente cifradas.
La firma permite detectar modificaciones y verificar que el token fue emitido por una entidad que posee la clave correspondiente. No cifra el contenido del JWT.
La claim exp contiene una fecha de expiración expresada como NumericDate. Una vez alcanzado ese instante, el servidor debe rechazar el token.
Un access token de corta duración limita el tiempo durante el que puede aprovecharse si es robado. El refresh token puede durar más, pero requiere almacenamiento seguro, rotación y revocación.
Los parámetros de una URL pueden almacenarse en historiales, registros del servidor, herramientas de monitorización y otros sistemas. Los access tokens suelen enviarse mediante la cabecera Authorization.
Un token expirado no proporciona autenticación válida, por lo que corresponde normalmente 401 Unauthorized. El código 403 se utiliza cuando la identidad está autenticada, pero carece de autorización suficiente.
El servidor debe usar una lista explícita de algoritmos permitidos y no confiar ciegamente en la cabecera del JWT. También debe rechazar tokens sin firma o con algoritmos inesperados.
La reutilización de un refresh token rotado puede indicar que fue robado. Una respuesta segura consiste en invalidar toda su familia, cerrar la sesión afectada y solicitar una nueva autenticación.
En criptografía asimétrica, el emisor protege la clave privada utilizada para firmar. Los servicios reciben la clave pública, que permite verificar la firma sin poder emitir tokens válidos.
Un JWT ya emitido puede seguir siendo válido hasta expirar. Revocar el refresh token impide renovarlo, y una vida breve reduce la ventana de riesgo. Los sistemas críticos también pueden comprobar una lista de revocación.
Las cookies pueden enviarse automáticamente en solicitudes iniciadas desde otros sitios. SameSite, la validación del origen y los tokens anti-CSRF ayudan a impedir operaciones no autorizadas.
La claim aud identifica la audiencia prevista. Validarla evita que una API acepte un token válido que fue emitido para otro servicio o recurso.
La codificación Base64URL no aporta confidencialidad: cualquiera que obtenga el JWT puede leer su payload. Por ello, no deben incluirse contraseñas, secretos ni datos sensibles salvo que exista cifrado apropiado.

Curso GratuitoAprende Node.js y Express desde cero
8h29m

Curso GratuitoBackend usando PHP y MySQL
46h00m
28 ejercicios

Curso GratuitoCreando API usando NodeJs
20h19m
9 ejercicios

Curso GratuitoAprende API REST
2h23m
6 ejercicios

Curso GratuitoCreando API com NodeJS, Express, MongoDB y JWT
Nuevo
3h48m
15 ejercicios

Curso GratuitoCómo crear un API REST JSON
Nuevo
4h03m
20 ejercicios
Miles de cursos online en vídeo, ebooks y audiolibros.
Para poner a prueba tus conocimientos durante los cursos en línea
Generado directamente desde la galería de fotos de tu celular y enviado a tu correo electrónico
Descarga nuestra aplicación a través del Código QR o los enlaces a continuación:.
+ 10 millones
estudiantes
Certificado gratuito y
válido con código QR
60 mil ejercicios
gratis
Calificación de 4.8/5
en tiendas de aplicaciones
Cursos gratuitos de
vídeo y audiolibros