Gestión de sesiones
¿Qué es Gestión de sesiones?
Gestión de sesionesConjunto de controles que emiten, mantienen, renuevan y revocan una sesión autenticada, vinculando la identidad del usuario a las peticiones posteriores hasta el cierre o la caducidad.
Tras la autenticación, el servidor emite una sesión —representada normalmente por un identificador del lado del servidor en una cookie, o por un token firmado como un JWT— que el cliente devuelve en cada petición. Una buena gestión de sesiones genera identificadores de alta entropía, los transmite solo por TLS, establece los flags Secure, HttpOnly y SameSite en las cookies, rota el identificador tras el inicio de sesión, aplica timeouts por inactividad y absolutos, y ofrece revocación fiable en servidor al cerrar sesión, cambiar contraseña o retirar un dispositivo. Las debilidades conducen directamente al secuestro de sesión, la fijación de sesión, los ataques de repetición y la autenticación rota. Las aplicaciones modernas combinan tokens de acceso de corta duración con tokens de refresco, evaluación continua del riesgo (CAEP) y vinculación de tokens al dispositivo (DPoP, mTLS).
● Ejemplos
- 01
Una aplicación OIDC que utiliza tokens de acceso de corta duración con una estrategia de rotación de tokens de refresco.
- 02
Un sitio bancario que rota la cookie de sesión inmediatamente tras el inicio para prevenir la fijación de sesión.
● Preguntas frecuentes
¿Qué es Gestión de sesiones?
Conjunto de controles que emiten, mantienen, renuevan y revocan una sesión autenticada, vinculando la identidad del usuario a las peticiones posteriores hasta el cierre o la caducidad. Pertenece a la categoría de Identidad y acceso en ciberseguridad.
¿Qué significa Gestión de sesiones?
Conjunto de controles que emiten, mantienen, renuevan y revocan una sesión autenticada, vinculando la identidad del usuario a las peticiones posteriores hasta el cierre o la caducidad.
¿Cómo defenderse de Gestión de sesiones?
Las defensas contra Gestión de sesiones combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Gestión de sesiones?
Nombres alternativos comunes: Manejo de sesiones, Gestión de sesiones web.