BookinglyTech News
Ciberseguridad

El autor de ProxyAuth pregunta si rotar la cookie de sesión aporta seguridad

El desarrollador del proxy de autenticación pide opinión en r/selfhosted sobre rotar la sesión guardada en la cookie y acompaña su enfoque con un vídeo.

2 min de lecturar/selfhosted0 vistas

El desarrollador de ProxyAuth ha llevado a r/selfhosted una duda concreta: si rotar la sesión guardada en la cookie es una buena práctica de seguridad o hay una forma mejor de hacerlo. El proyecto consiste en poner un proxy delante de las aplicaciones para protegerlas sin tocar su código, y su autor quiere saber si ese planteamiento se sostiene. La consulta viene con un vídeo y una petición de feedback a la comunidad.

No hay versión nueva ni nota de release: lo que hay es una pregunta abierta. Eso sí, toca un punto que cualquiera que haya montado autenticación delante de servicios propios reconoce.

La duda técnica

La rotación de la cookie de sesión consiste en emitir un identificador nuevo en determinados momentos —al iniciar sesión, al escalar privilegios, cada cierto intervalo— y descartar el anterior. El objetivo clásico es cortar de raíz la fijación de sesión: si un atacante consigue que la víctima use un identificador que él conoce, rotar tras el login le deja con un valor ya inservible. También acorta la ventana de uso de un token robado.

El coste está al otro lado. Rotar en cada petición obliga a escribir en el almacén de sesiones de forma constante y abre la puerta a carreras cuando varias peticiones del mismo cliente llegan a la vez con el identificador viejo. En despliegues con varias instancias detrás de un balanceador, ese estado tiene que ser compartido, y eso ya no es solo una cookie.

Y si ProxyAuth se coloca por delante de aplicaciones que no se modifican, la pregunta de fondo es quién manda sobre la sesión: el proxy o la aplicación. Si ambas gestionan cookies propias, hay que decidir cuál valida y cuál rota, o se acaba con dos mecanismos pisándose entre sí.

El autor no ha publicado métricas ni ha detallado cómo implementa la rotación, así que las respuestas que reciba dependen de detalles que todavía no están sobre la mesa: dónde vive el estado, cuánto dura la sesión y qué pasa con las peticiones concurrentes.

Que un proyecto de autenticación pregunte esto en abierto antes de fijar el diseño es sano, aunque signifique que hoy no hay nada que instalar ni actualizar. Quien tenga ProxyAuth delante de sus servicios quizá quiera seguir el hilo: la decisión sobre las cookies afecta directamente a cuánto ruido genera el proxy y a qué se rompe cuando algo falla.