Token portador (Bearer Token)
¿Qué es Token portador (Bearer Token)?
Token portador (Bearer Token)Credencial opaca o estructurada (RFC 6750) que concede acceso a un recurso solo por su posesion, sin prueba de que el portador sea el legitimo.
Un bearer token es una credencial cuyo uso se autentica solo por posesion: quien lo presente en la API obtiene el acceso que representa. Suele viajar en la cabecera HTTP Authorization: Bearer y esta definido en RFC 6750 dentro de OAuth 2.0. Al no haber prueba de posesion, debe transportarse por TLS, almacenarse con cuidado, limitarse en alcance y tener vidas cortas. Alternativas mas robustas son los tokens vinculados al emisor: DPoP, tokens ligados a mTLS o Token Binding. Un bearer token filtrado se puede usar inmediatamente hasta su revocacion o caducidad.
Por que fallan las credenciales de solo posesion
Dos incidentes de 2023 lo ilustran. En la brecha del sistema de soporte de Okta (acceso inicial hacia el 28 de septiembre de 2023), los atacantes leyeron archivos HAR subidos por clientes que aun contenian cookies y tokens de sesion vivos, y los reprodujeron para saltar a clientes como BeyondTrust (2 de octubre) y Cloudflare (18 de octubre). Aparte, la campana Storm-0558 falsifico tokens bearer de Azure AD/MSA con una clave de firma de Microsoft robada, accediendo en silencio a buzones de Exchange Online de unas 25 organizaciones, incluidos los Departamentos de Estado y de Comercio de EE. UU. En ambos casos el token funcionaba porque era valido: esa es justamente la debilidad de la semantica bearer.
Los disenos mas fuertes vuelven inutil un token robado. Los tokens vinculados al emisor (prueba de posesion) atan la credencial a una clave que el cliente debe demostrar en cada llamada: DPoP (RFC 9449) en la capa de aplicacion mediante una cabecera JWT firmada, y tokens ligados a mTLS (RFC 8705) en la capa de transporte via cnf.x5t#S256. Ambos son obligatorios en el perfil FAPI 2.0. Como complemento: TTL cortos con rotacion de refresh, restriccion de audiencia/scope, vinculacion a dispositivo o contexto de red y revocacion inmediata ante anomalias.
flowchart TD
C[Client] -->|Authorization: Bearer token| API[Resource server]
API -->|token valid?| API
API -->|yes| G[Grant access]
L[Attacker steals token] -->|replays same token| API
API -.no possession proof.-> G
subgraph Mitigation
D["DPoP / mTLS binds token to client key"] --> R[Stolen token rejected]
end● Ejemplos
- 01
Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
- 02
Llamar a https://api.example.com/v1/orders con un access token OAuth filtrado.
● Preguntas frecuentes
¿Qué es Token portador (Bearer Token)?
Credencial opaca o estructurada (RFC 6750) que concede acceso a un recurso solo por su posesion, sin prueba de que el portador sea el legitimo. Pertenece a la categoría de Identidad y acceso en ciberseguridad.
¿Qué significa Token portador (Bearer Token)?
Credencial opaca o estructurada (RFC 6750) que concede acceso a un recurso solo por su posesion, sin prueba de que el portador sea el legitimo.
¿Cómo defenderse de Token portador (Bearer Token)?
Las defensas contra Token portador (Bearer Token) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.