Lección 13 de 20· M10

Hechas: 0/20(0%)

M10L13Semana 4~5 h

Ficha M10

L13 — Cookies: atributos y modelo de almacenamiento

~5 h · Semana 4

Objetivo

Documentar Set-Cookie con Secure, HttpOnly, SameSite y cuándo usar cookie vs header Authorization.

Por qué importa

La sesión del dueño de Agenda Ops no puede robarse por XSS (cross-site scripting) ni enviarse en HTTP (protocolo de transferencia de hipertexto) plano.

Conceptos

  • Cookie de sesión vs token en memoria.
  • SameSite=Lax/Strict.
  • Path y Domain.

Pasos (hazlos en orden)

1. Lectura dirigida (60–90 min)

Lee la sección indicada en la ficha de la materia y subraya solo lo que vas a probar hoy en terminal o en projects/.

2. Carpeta de evidencia (15–20 min)

Crea o actualiza la carpeta del proyecto de la materia. Cada lección añade una sección en la bitácora semanal o un archivo dedicado; no disperses notas sueltas.

3. Laboratorio / trabajo documental (90–120 min)

curl -sI https://httpbin.org/cookies/set/session/abc | rg -i set-cookie || true

Diseña (en texto) la cookie de sesión del piloto: atributos obligatorios.

4. Conexión con el plan (30–45 min)

Escribe un párrafo en la bitácora: cómo lo de hoy afecta al piloto Agenda Ops (M12 en adelante) o a la API (interfaz de programación de aplicaciones) que desplegarás en M17/M19. Si aún no tienes SRS (especificación de requisitos de software), usa el escenario del producto del plan (citas, clientes, panel).

5. Commit atómico (15 min)

git add projects/
git status
git commit -m "docs(m10): l13 cookies-atributos-y-modelo-de-almacenami"

Lectura de esta lección

Fuente Qué leer Alternativa
MDN (Mozilla Developer Network) HTTP cookies OWASP (proyecto abierto de seguridad en aplicaciones web) Session Management cheat sheet (selecto)
Catálogo Entrada M10 Bibliografía · M10

Hecho cuando

  1. Diseño de cookie de sesión escrito.
  2. Tabla atributo/propósito.
  3. Riesgo XSS ligado a HttpOnly.

Errores comunes

  • SameSite=None sin Secure.
  • Guardar JWT (JSON Web Token) enorme en cookie sin necesidad.

Siguiente

L14 — Sesiones, tokens y estado en APIs

←→