No es magia: eleva la seguridad de autenticación con las mejores prácticas de PKCE

Bookmark
Rate this content

Los estándares abiertos de autorización y autenticación han estado protegiendo a los usuarios, aplicaciones y recursos durante más de una década. Eso es tiempo suficiente para que los atacantes aprendan a explotar patrones incorrectos o debilidades de implementación. Aprende sobre las mejores prácticas modernas para la seguridad de OAuth y mantén a salvo a tus usuarios y datos en nuestro paisaje tecnológico en evolución.

This talk has been presented at Node Congress 2025, check out the latest edition of this JavaScript Conference.

Kim Maida
Kim Maida
5 min
17 Apr, 2025

Comments

Sign in or register to post your comment.
Video Summary and Transcription
La charla discute la necesidad de mejorar la seguridad de autenticación con las mejores prácticas de Pixie y las limitaciones de los estándares actuales como OAuth 2 y OpenID Connect. Introduce Pixie como una capa adicional de seguridad sobre el flujo de código de autorización y explica cómo previene la inyección de código. Pixie mejora la seguridad al conectar las solicitudes del cliente con las respuestas del servidor de autorización, previniendo ataques de falsificación de solicitudes entre sitios. Se recomienda para clientes públicos y será obligatorio para todos los clientes en la próxima especificación OAuth 2.1. La charla también destaca los beneficios de Pixie para mejorar la seguridad en aplicaciones web. Aprende más sobre Pixie y las mejores prácticas en FusionAuth, donde Kim Meida, Directora Senior de Relaciones con Desarrolladores, proporciona autenticación centrada en el desarrollador y APIs de autenticación.

1. Elevating Auth Security with Pixie Best Practices

Short description:

La charla discute la necesidad de mejorar la seguridad de autenticación con las mejores prácticas de Pixie y las limitaciones de los estándares actuales como OAuth 2 y OpenID Connect. Introduce Pixie como una capa adicional de seguridad sobre el flujo de código de autorización y explica cómo previene la inyección de código. Al vincular la solicitud de autorización con la solicitud de token y usar un verificador de código y un desafío de código, Pixie asegura la seguridad de los tokens de usuario. La charla también destaca los beneficios de Pixie para mejorar la seguridad en aplicaciones web.

El título de mi charla hoy es No es magia, y voy a hablar sobre elevar la seguridad de autenticación con las mejores prácticas de Pixie. Ahora, los estándares abiertos que actualmente usamos para el acceso a recursos con OAuth 2 y el inicio de sesión con OpenID Connect han existido por más de una década. Aunque OAuth 2 y OIDC son excelentes para la seguridad de aplicaciones, fueron escritos hace más de 10 años.

Las arquitecturas de aplicaciones son mucho más dinámicas ahora, la tecnología ha cambiado, y los atacantes han tenido mucho tiempo para aprender cómo explotar debilidades de implementación y anti-patrones. Así que en enero de 2025, el IETF publicó nuevas mejores prácticas para la seguridad de OAuth y OIDC. Ahora, esta es una charla relámpago, así que solo voy a cubrir una forma de mejorar la seguridad para aplicaciones web, y eso es usando Proofkey for Code Exchange, o PIXIE.

PIXIE es una capa adicional de seguridad sobre el flujo de código de autorización. Este flujo funciona así. Digamos que tienes tu aplicación Node viviendo en tu servidor, y luego tienes un servidor de autorización. Ahora, esto es realmente solo una palabra elegante para un conjunto de endpoints para emitir tokens. El servidor de autorización podría estar alojado localmente en tu propia infraestructura o en la nube. Ahora, cuando un usuario llega a tu sitio, en el navegador, van a recibir un aviso para iniciar sesión, y en el lado del cliente, vas a crear una cadena aleatoria de alta entropía. Esto se llama nuestro verificador de código.

Ahora, también tenemos una función de hash llamada el método de desafío de código. El hashing es irreversible, así que una vez que una cadena es hasheada, no se puede deshashear. No hay forma de volver a la entrada original. Usando esta función, hasheamos el verificador de código para calcular una cadena de salida hasheada, que vamos a llamar el desafío de código. Luego tomamos la solicitud de autorización y el desafío de código, y opcionalmente el método de desafío de código, y enviamos esto al endpoint de autorización del servidor de autorización. El servidor de autorización autentica al usuario final, y luego genera un código, que se envía al navegador en una cadena de consulta de URL.

Ahora, en el flujo de código de autorización normal sin Pixie, no hay verificador de código, y en este punto, la aplicación intercambiaría el código por tokens que identifican al usuario o conceden acceso a recursos. Sin embargo, debido a que este código está expuesto en el navegador, un atacante podría potencialmente robarlo e intentar intercambiarlo por los tokens del usuario inyectándolo en su propia sesión. Esto se llama inyección de código de autorización. Pixie previene la inyección de código al vincular la solicitud de autorización con la solicitud de token. Una vez que la aplicación tiene el código, el código, el verificador de código, y la solicitud de token se envían al endpoint de token del servidor de autorización. El servidor de autorización confirma que el código es el mismo código que envió en respuesta a la solicitud de autorización de la aplicación. Este fue el que se entregó a la aplicación en la cadena de consulta. Ahora, el servidor de autorización también tiene el verificador de código, que es la cadena aleatoria que fue generada por el cliente al inicio de este proceso. Recuerda, enviamos el desafío de código, que es el verificador de código hasheado, y el método de desafío de código desde la aplicación al servidor de autorización cuando emitimos la solicitud de autorización. Esto ahora significa que el servidor de autorización tiene todo lo que necesita para hashear el verificador de código con el método de desafío de código en sí mismo. Lo hace y luego compara su desafío de código recién calculado con el desafío de código que la aplicación envió anteriormente, y si los desafíos coinciden, entonces los tokens se emiten y se entregan a la aplicación donde son validados.

2. Enhancing Security with Pixie: Best Practices

Short description:

Pixie mejora la seguridad al conectar las solicitudes del cliente con las respuestas del servidor de autorización, previniendo ataques de falsificación de solicitudes entre sitios. Pixie se recomienda para clientes públicos y será obligatorio para todos los clientes en la próxima especificación OAuth 2.1. Aprende más sobre Pixie y las mejores prácticas en FusionAuth, donde Kim Meida, Directora Senior de Relaciones con Desarrolladores, proporciona APIs de autenticación y autenticación orientadas al desarrollador.

Ahora el ID token se puede usar para identificar al usuario, el access token puede otorgar acceso a recursos, y el refresh token puede renovar la sesión del usuario cuando expira. Debido a que Pixie conecta explícitamente las solicitudes del cliente con las respuestas del servidor de autorización, las solicitudes maliciosas que provienen de otros lugares se invalidan. Esto previene ataques de falsificación de solicitudes entre sitios o ataques C-surf.

Ahora, las aplicaciones Node son clientes confidenciales. Esto significa que son aplicaciones web que se ejecutan en una ubicación centralizada y son capaces de almacenar de manera segura secretos de cliente. Los clientes públicos, por otro lado, son aplicaciones que se descargan y luego se ejecutan en el dispositivo del usuario. Esto incluye aplicaciones basadas en navegador como aplicaciones de una sola página, así como aplicaciones nativas de escritorio y móviles.

Así que bajo la práctica recomendada actual que se lanzó en enero, Pixie debe ser utilizado por clientes públicos al realizar autenticación en el front-end. Para clientes confidenciales, se recomienda Pixie para mayor seguridad, pero en la próxima especificación OAuth 2.1, se requerirá que todos los clientes usen Pixie con el flujo de código de autorización para cumplir con los estándares.

Puedes consultar estos recursos para aprender más sobre Pixie y sobre las mejores prácticas actuales. Mi nombre es Kim Meida. Soy la Directora Senior de Relaciones con Desarrolladores en FusionAuth, que proporciona APIs de autenticación descargables orientadas al desarrollador que puedes ejecutar localmente en tu propia infraestructura o en la nube. Puedes hablar conmigo en las redes sociales aquí si tienes alguna pregunta, y agradezco tu tiempo hoy. Así que muchas gracias.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

No resuelvas problemas, elimínalos
React Advanced 2021React Advanced 2021
39 min
No resuelvas problemas, elimínalos
Top Content
Kent C. Dodds discusses the concept of problem elimination rather than just problem-solving. He introduces the idea of a problem tree and the importance of avoiding creating solutions prematurely. Kent uses examples like Tesla's electric engine and Remix framework to illustrate the benefits of problem elimination. He emphasizes the value of trade-offs and taking the easier path, as well as the need to constantly re-evaluate and change approaches to eliminate problems.
Uso efectivo de useEffect
React Advanced 2022React Advanced 2022
30 min
Uso efectivo de useEffect
Top Content
Today's Talk explores the use of the useEffect hook in React development, covering topics such as fetching data, handling race conditions and cleanup, and optimizing performance. It also discusses the correct use of useEffect in React 18, the distinction between Activity Effects and Action Effects, and the potential misuse of useEffect. The Talk highlights the benefits of using useQuery or SWR for data fetching, the problems with using useEffect for initializing global singletons, and the use of state machines for handling effects. The speaker also recommends exploring the beta React docs and using tools like the stately.ai editor for visualizing state machines.
Sistemas de Diseño: Caminando la Línea Entre Flexibilidad y Consistencia
React Advanced 2021React Advanced 2021
47 min
Sistemas de Diseño: Caminando la Línea Entre Flexibilidad y Consistencia
Top Content
The Talk discusses the balance between flexibility and consistency in design systems. It explores the API design of the ActionList component and the customization options it offers. The use of component-based APIs and composability is emphasized for flexibility and customization. The Talk also touches on the ActionMenu component and the concept of building for people. The Q&A session covers topics such as component inclusion in design systems, API complexity, and the decision between creating a custom design system or using a component library.
Concurrencia en React, Explicada
React Summit 2023React Summit 2023
23 min
Concurrencia en React, Explicada
Top Content
React 18's concurrent rendering, specifically the useTransition hook, optimizes app performance by allowing non-urgent updates to be processed without freezing the UI. However, there are drawbacks such as longer processing time for non-urgent updates and increased CPU usage. The useTransition hook works similarly to throttling or bouncing, making it useful for addressing performance issues caused by multiple small components. Libraries like React Query may require the use of alternative APIs to handle urgent and non-urgent updates effectively.
Gestión del Estado de React: 10 Años de Lecciones Aprendidas
React Day Berlin 2023React Day Berlin 2023
16 min
Gestión del Estado de React: 10 Años de Lecciones Aprendidas
Top Content
This Talk focuses on effective React state management and lessons learned over the past 10 years. Key points include separating related state, utilizing UseReducer for protecting state and updating multiple pieces of state simultaneously, avoiding unnecessary state syncing with useEffect, using abstractions like React Query or SWR for fetching data, simplifying state management with custom hooks, and leveraging refs and third-party libraries for managing state. Additional resources and services are also provided for further learning and support.
TypeScript y React: Secretos de un matrimonio feliz
React Advanced 2022React Advanced 2022
21 min
TypeScript y React: Secretos de un matrimonio feliz
Top Content
React and TypeScript have a strong relationship, with TypeScript offering benefits like better type checking and contract enforcement. Failing early and failing hard is important in software development to catch errors and debug effectively. TypeScript provides early detection of errors and ensures data accuracy in components and hooks. It offers superior type safety but can become complex as the codebase grows. Using union types in props can resolve errors and address dependencies. Dynamic communication and type contracts can be achieved through generics. Understanding React's built-in types and hooks like useState and useRef is crucial for leveraging their functionality.

Workshops on related topic

Masterclass de Depuración de Rendimiento de React
React Summit 2023React Summit 2023
170 min
Masterclass de Depuración de Rendimiento de React
Top Content
Featured Workshop
Ivan Akulov
Ivan Akulov
Los primeros intentos de Ivan en la depuración de rendimiento fueron caóticos. Vería una interacción lenta, intentaría una optimización aleatoria, vería que no ayudaba, y seguiría intentando otras optimizaciones hasta que encontraba la correcta (o se rendía).
En aquel entonces, Ivan no sabía cómo usar bien las herramientas de rendimiento. Haría una grabación en Chrome DevTools o React Profiler, la examinaría, intentaría hacer clic en cosas aleatorias, y luego la cerraría frustrado unos minutos después. Ahora, Ivan sabe exactamente dónde y qué buscar. Y en esta masterclass, Ivan te enseñará eso también.
Así es como va a funcionar. Tomaremos una aplicación lenta → la depuraremos (usando herramientas como Chrome DevTools, React Profiler, y why-did-you-render) → identificaremos el cuello de botella → y luego repetiremos, varias veces más. No hablaremos de las soluciones (en el 90% de los casos, es simplemente el viejo y regular useMemo() o memo()). Pero hablaremos de todo lo que viene antes - y aprenderemos a analizar cualquier problema de rendimiento de React, paso a paso.
(Nota: Esta masterclass es más adecuada para ingenieros que ya están familiarizados con cómo funcionan useMemo() y memo() - pero quieren mejorar en el uso de las herramientas de rendimiento alrededor de React. Además, estaremos cubriendo el rendimiento de la interacción, no la velocidad de carga, por lo que no escucharás una palabra sobre Lighthouse 🤐)
Consejos sobre React Hooks que solo los profesionales conocen
React Summit Remote Edition 2021React Summit Remote Edition 2021
177 min
Consejos sobre React Hooks que solo los profesionales conocen
Top Content
Featured Workshop
Maurice de Beijer
Maurice de Beijer
La adición de la API de hooks a React fue un cambio bastante importante. Antes de los hooks, la mayoría de los componentos tenían que ser basados en clases. Ahora, con los hooks, estos son a menudo componentes funcionales mucho más simples. Los hooks pueden ser realmente simples de usar. Casi engañosamente simples. Porque todavía hay muchas formas en las que puedes equivocarte con los hooks. Y a menudo resulta que hay muchas formas en las que puedes mejorar tus componentes con una mejor comprensión de cómo se puede usar cada hook de React.Aprenderás todo sobre los pros y los contras de los diversos hooks. Aprenderás cuándo usar useState() versus useReducer(). Veremos cómo usar useContext() de manera eficiente. Verás cuándo usar useLayoutEffect() y cuándo useEffect() es mejor.
React, TypeScript y TDD
React Advanced 2021React Advanced 2021
174 min
React, TypeScript y TDD
Top Content
Featured Workshop
Paul Everitt
Paul Everitt
ReactJS es extremadamente popular y, por lo tanto, ampliamente soportado. TypeScript está ganando popularidad y, por lo tanto, cada vez más soportado.

¿Los dos juntos? No tanto. Dado que ambos cambian rápidamente, es difícil encontrar materiales de aprendizaje precisos.

¿React+TypeScript, con los IDEs de JetBrains? Esa combinación de tres partes es el tema de esta serie. Mostraremos un poco sobre mucho. Es decir, los pasos clave para ser productivo, en el IDE, para proyectos de React utilizando TypeScript. En el camino, mostraremos el desarrollo guiado por pruebas y enfatizaremos consejos y trucos en el IDE.
Domina los Patrones de JavaScript
JSNation 2024JSNation 2024
145 min
Domina los Patrones de JavaScript
Top Content
Featured Workshop
Adrian Hajdin
Adrian Hajdin
Durante esta masterclass, los participantes revisarán los patrones esenciales de JavaScript que todo desarrollador debería conocer. A través de ejercicios prácticos, ejemplos del mundo real y discusiones interactivas, los asistentes profundizarán su comprensión de las mejores prácticas para organizar el código, resolver desafíos comunes y diseñar arquitecturas escalables. Al final de la masterclass, los participantes ganarán una nueva confianza en su capacidad para escribir código JavaScript de alta calidad que resista el paso del tiempo.
Puntos Cubiertos:
1. Introducción a los Patrones de JavaScript2. Patrones Fundamentales3. Patrones de Creación de Objetos4. Patrones de Comportamiento5. Patrones Arquitectónicos6. Ejercicios Prácticos y Estudios de Caso
Cómo Ayudará a los Desarrolladores:
- Obtener una comprensión profunda de los patrones de JavaScript y sus aplicaciones en escenarios del mundo real- Aprender las mejores prácticas para organizar el código, resolver desafíos comunes y diseñar arquitecturas escalables- Mejorar las habilidades de resolución de problemas y la legibilidad del código- Mejorar la colaboración y la comunicación dentro de los equipos de desarrollo- Acelerar el crecimiento de la carrera y las oportunidades de avance en la industria del software
Diseñando Pruebas Efectivas con la Biblioteca de Pruebas de React
React Summit 2023React Summit 2023
151 min
Diseñando Pruebas Efectivas con la Biblioteca de Pruebas de React
Top Content
Featured Workshop
Josh Justice
Josh Justice
La Biblioteca de Pruebas de React es un gran marco para las pruebas de componentes de React porque responde muchas preguntas por ti, por lo que no necesitas preocuparte por esas preguntas. Pero eso no significa que las pruebas sean fáciles. Todavía hay muchas preguntas que tienes que resolver por ti mismo: ¿Cuántas pruebas de componentes debes escribir vs pruebas de extremo a extremo o pruebas de unidad de nivel inferior? ¿Cómo puedes probar una cierta línea de código que es difícil de probar? ¿Y qué se supone que debes hacer con esa persistente advertencia de act()?
En esta masterclass de tres horas, presentaremos la Biblioteca de Pruebas de React junto con un modelo mental de cómo pensar en el diseño de tus pruebas de componentes. Este modelo mental te ayudará a ver cómo probar cada bit de lógica, si debes o no simular dependencias, y ayudará a mejorar el diseño de tus componentes. Te irás con las herramientas, técnicas y principios que necesitas para implementar pruebas de componentes de bajo costo y alto valor.
Tabla de contenidos- Los diferentes tipos de pruebas de aplicaciones de React, y dónde encajan las pruebas de componentes- Un modelo mental para pensar en las entradas y salidas de los componentes que pruebas- Opciones para seleccionar elementos DOM para verificar e interactuar con ellos- El valor de los mocks y por qué no deben evitarse- Los desafíos con la asincronía en las pruebas de RTL y cómo manejarlos
Requisitos previos- Familiaridad con la construcción de aplicaciones con React- Experiencia básica escribiendo pruebas automatizadas con Jest u otro marco de pruebas unitarias- No necesitas ninguna experiencia con la Biblioteca de Pruebas de React- Configuración de la máquina: Node LTS, Yarn
Next.js 13: Estrategias de Obtención de Datos
React Day Berlin 2022React Day Berlin 2022
53 min
Next.js 13: Estrategias de Obtención de Datos
Top Content
Workshop
Alice De Mauro
Alice De Mauro
- Introducción- Prerrequisitos para la masterclass- Estrategias de obtención: fundamentos- Estrategias de obtención – práctica: API de obtención, caché (estática VS dinámica), revalidar, suspense (obtención de datos en paralelo)- Prueba tu construcción y sírvela en Vercel- Futuro: Componentes de servidor VS Componentes de cliente- Huevo de pascua de la masterclass (no relacionado con el tema, destacando la accesibilidad)- Conclusión