L05 — Inventario de autenticación actual
~5 h · Semana 2
Objetivo
Documentar flujo real de registro/login/logout de Agenda Ops: transporte, almacenamiento de sesión, rotación y recuperación de contraseña.
Por qué importa
No puedes endurecer lo que no has descrito. Esta lección es fotografía del estado antes de parches.
Conceptos
- Credencial vs sesión vs token.
- Transporte HTTPS obligatorio.
- Mensajes de error uniformes.
Pasos (hazlos en orden)
1. Lectura dirigida (60–90 min)
Lee la sección indicada en la ficha de la materia y subraya solo lo que vas a probar hoy en terminal o en projects/.
2. Carpeta de evidencia (15–20 min)
Crea o actualiza la carpeta del proyecto de la materia. Cada lección añade una sección en la bitácora semanal o un archivo dedicado; no disperses notas sueltas.
3. Laboratorio / trabajo documental (90–120 min)
En projects/m18-appsec/auth-inventory.md describe paso a paso el happy path y 2 edge cases (password malo, usuario inexistente).
Captura (sin secretos) qué cookie/header usa la API . ¿El ID de usuario va en JWT payload? ¿Sesión en DB?
Lista endpoints: POST /auth/login, etc. Marca cuáles son públicos vs autenticados.
4. Conexión con el plan (30–45 min)
Escribe un párrafo en la bitácora: cómo lo de hoy afecta al piloto Agenda Ops (M12 en adelante) o a la API que desplegarás en M17/M19. Si aún no tienes SRS , usa el escenario del producto del plan (citas, clientes, panel).
5. Commit atómico (15 min)
git add projects/
git status
git commit -m "docs(m18): l05 inventario-de-autenticacion-actual"
Lectura de esta lección
| Fuente | Qué leer | Alternativa |
|---|---|---|
| OWASP | A07 + Auth Cheat Sheet | M10 cookies/sesiones |
| Catálogo | Entrada M18 | Bibliografía · M18 |
Hecho cuando
- Inventario con endpoints reales.
- Público vs autenticado claro.
- Sin passwords en el doc.
Errores comunes
- Inventario teórico sin abrir el código.
- Loguear tokens en dev.