Recursos · 63

Caché HTTP: proteger respuestas personalizadas

Separar cachés compartidos, privados y de aplicaciones, inspeccionar claves, revalidación e invalidación después de cambios en los derechos de acceso.

Actualizado · 3 min

Lo que esta guía ayuda a lograr

  • Capas de inventario
  • Elige retención
  • Inspeccionar claves
  • Revalidación y cambio de ejercicio

Comprobación rápida

  • ¿Sin caché significa que no se retiene nada?
  • ¿Vary protege los derechos de acceso?
  • ¿Se deben almacenar en caché todas las API?

Método paso a paso

  1. 1

    Capas de inventario

    Listado de cachés de navegador, CDN, proxy, trabajador de servicio y aplicaciones. Clasificar respuestas públicas y personalizadas. Una política HTTP no describe automáticamente el almacenamiento en caché implementado en el código.

    Entregable: diagrama de capas y propietarios.

  2. 2

    Elige retención

    RFC 9111 distingue directivas: no-cache requiere validación antes de su reutilización, no-store prohíbe el almacenamiento HTTP relevante y privado no calificado excluye el almacenamiento compartido. Ninguno por sí solo garantiza la confidencialidad del sistema.

    Entregable: política de retención por respuesta.

  3. 3

    Inspeccionar claves

    Verificar método, URI y dimensiones cambiando una representación. Variar los campos de solicitud de preocupaciones; no es autorización. Busque lenguaje omitido, negociación de formato y contexto de cuenta en las capas de aplicación.

    Entregable: claves y pruebas de separación.

  4. 4

    Revalidación y cambio de ejercicio

    Pruebe respuestas nuevas y obsoletas, actualizaciones de datos y derechos revocados. Inspeccione ETag, validación condicional y comportamiento de origen no disponible. Una respuesta que antes era correcta puede volverse confidencial después de la revocación.

    Entregable: trazas de antes y después.

  5. 5

    Rejugar con dos cuentas

    Utiliza identidades y marcadores ficticios. Solicitudes alternativas al mismo URI con cachés frías y calientes. Verifique el cierre de sesión, los enlaces directos y el inicio de sesión sin registrar tokens reales.

    Entregable: pruebas negativas y estrategia de invalidación.

Hoja de cálculo reutilizable

Complete con sus observaciones autorizadas. Estos campos son una plantilla de trabajo, no resultados observados.

CampoInformación a registrar
RespuestaPúblico o personalizado; dimensiones
CapaCaché, propietario y clave
PolíticaRetención, frescura y validación
PruebaRelato ficticio, cambio y observación

Ejemplo trabajado ficticio

Situación ilustrativa

Ejemplo ficticio: una CDN reutiliza una respuesta de perfil en el mismo URI para dos cuentas de prueba.

Decisión y pruebas esperadas

El escenario detecta fugas, examina políticas y claves y luego se reproduce después de la corrección y la revocación de acceso.

Distinguir los mecanismos

MecanismoPropósitoVerificación o limitación
sin cachéPermitir almacenamiento con validación requeridaNo leerlo como sin almacenamiento
Privado no calificadoExcluir almacenamiento en caché compartidoNo lo leas como garantía de confidencialidad
sin tiendaImpedir el almacenamiento HTTP relevanteVerificar cachés e historial de aplicaciones por separado

Indicadores de gestión

IndicadorQué midePrimera acción
Separación de cuentasNingún marcador de otra cuentaInspeccionar cuerpo, enlaces y metadatos
Edad y validaciónReutilización coherente con políticaCaducidad de la prueba y origen no disponible
Retraso de invalidaciónTiempo hasta representación corregidaNombre cada capa aún obsoleta

Errores comunes

  • No leerlo como sin almacenamiento
  • No lo leas como garantía de confidencialidad
  • Verificar cachés e historial de aplicaciones por separado

Preguntas frecuentes

¿Sin caché significa que no se retiene nada?

No. Requiere validación antes de su reutilización; no prohíbe el almacenamiento como lo hace el no almacenamiento.

¿Vary protege los derechos de acceso?

No. Participa en la selección de representación; la autorización permanece separada.

¿Se deben almacenar en caché todas las API?

No. Los beneficios dependen del costo, la frescura y el riesgo. Las respuestas confidenciales pueden justificar evitar cachés compartidos.

Referencias oficiales

Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.

Referencias consultadas el .