Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1137

Token de sesión

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Token de sesión?

Token de sesiónIdentificador opaco emitido tras la autenticación que el cliente devuelve en cada petición, permitiendo al servidor recuperar el estado de sesión del usuario.


Un token de sesión es la credencial que mantiene a un usuario autenticado a través de peticiones HTTP sin estado. Lo más habitual es una cadena aleatoria criptográficamente segura almacenada en el lado del servidor (en una base de datos, una caché o una cookie firmada) y enviada al navegador como cookie marcada con Secure, HttpOnly y SameSite. El servidor la utiliza como clave en el almacén de sesión que contiene el ID de usuario, los roles y los metadatos.

El OWASP ASVS y la Session Management Cheat Sheet recomiendan que los identificadores de sesión tengan al menos 64 bits de entropía efectiva (un valor aleatorio de ~128 bits), se regeneren al iniciar sesión y al cambiar de privilegios para frustrar la fijación de sesión, y apliquen tiempos de espera por inactividad y absolutos, con invalidación en el servidor al cerrar sesión. Como un token robado a menudo elude las contraseñas e incluso el MFA, el robo de sesión es una técnica preferida por los atacantes: la extensión Firesheep de Eric Butler, en 2010, "secuestraba" cookies de forma trivial sobre Wi-Fi abierto, acelerando el paso del sector a HTTPS en todas partes, y el malware moderno de robo de información (RedLine, Lumma) recolecta cookies de sesión activas para secuestrar cuentas. Vincular los tokens a su contexto —HttpOnly para bloquear el robo por JavaScript, SameSite para mitigar el CSRF, TLS para impedir la captura en red y, opcionalmente, token binding o huellas de dispositivo— limita la reproducción. Fallos comunes son los ID predecibles, los tokens expuestos en URLs y las sesiones que nunca expiran.

flowchart LR
  A[El usuario se autentica] --> B[El servidor genera un<br/>token de alta entropía]
  B --> C[Set-Cookie: Secure;<br/>HttpOnly; SameSite]
  C --> D[El navegador guarda la cookie]
  D --> E[El token se envía en<br/>cada petición]
  E --> F[El servidor consulta el<br/>estado de sesión]
  F --> G[Cierre / expiración:<br/>invalidar en el servidor]

Ejemplos

  1. 01

    Set-Cookie: SESSIONID=Z6r...; Secure; HttpOnly; SameSite=Lax

  2. 02

    Regenerar el ID de sesión justo después de un inicio de sesión exitoso para evitar la fijación.

Preguntas frecuentes

¿Qué es Token de sesión?

Identificador opaco emitido tras la autenticación que el cliente devuelve en cada petición, permitiendo al servidor recuperar el estado de sesión del usuario. Pertenece a la categoría de Identidad y acceso en ciberseguridad.

¿Qué significa Token de sesión?

Identificador opaco emitido tras la autenticación que el cliente devuelve en cada petición, permitiendo al servidor recuperar el estado de sesión del usuario.

¿Cómo defenderse de Token de sesión?

Las defensas contra Token de sesión combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

Términos relacionados

Véase también