Recursos · 63
Caché HTTP: proteger respuestas personalizadas
Separar cachés compartidos, privados y de aplicaciones, inspeccionar claves, revalidación e invalidación después de cambios en los derechos de acceso.
Actualizado · 3 min
Lo que esta guía ayuda a lograr
- Capas de inventario
- Elige retención
- Inspeccionar claves
- Revalidación y cambio de ejercicio
Comprobación rápida
- ¿Sin caché significa que no se retiene nada?
- ¿Vary protege los derechos de acceso?
- ¿Se deben almacenar en caché todas las API?
Método paso a paso
- 1
Capas de inventario
Listado de cachés de navegador, CDN, proxy, trabajador de servicio y aplicaciones. Clasificar respuestas públicas y personalizadas. Una política HTTP no describe automáticamente el almacenamiento en caché implementado en el código.
Entregable: diagrama de capas y propietarios.
- 2
Elige retención
RFC 9111 distingue directivas: no-cache requiere validación antes de su reutilización, no-store prohíbe el almacenamiento HTTP relevante y privado no calificado excluye el almacenamiento compartido. Ninguno por sí solo garantiza la confidencialidad del sistema.
Entregable: política de retención por respuesta.
- 3
Inspeccionar claves
Verificar método, URI y dimensiones cambiando una representación. Variar los campos de solicitud de preocupaciones; no es autorización. Busque lenguaje omitido, negociación de formato y contexto de cuenta en las capas de aplicación.
Entregable: claves y pruebas de separación.
- 4
Revalidación y cambio de ejercicio
Pruebe respuestas nuevas y obsoletas, actualizaciones de datos y derechos revocados. Inspeccione ETag, validación condicional y comportamiento de origen no disponible. Una respuesta que antes era correcta puede volverse confidencial después de la revocación.
Entregable: trazas de antes y después.
- 5
Rejugar con dos cuentas
Utiliza identidades y marcadores ficticios. Solicitudes alternativas al mismo URI con cachés frías y calientes. Verifique el cierre de sesión, los enlaces directos y el inicio de sesión sin registrar tokens reales.
Entregable: pruebas negativas y estrategia de invalidación.
Hoja de cálculo reutilizable
Complete con sus observaciones autorizadas. Estos campos son una plantilla de trabajo, no resultados observados.
| Campo | Información a registrar |
|---|---|
| Respuesta | Público o personalizado; dimensiones |
| Capa | Caché, propietario y clave |
| Política | Retención, frescura y validación |
| Prueba | Relato ficticio, cambio y observación |
Ejemplo trabajado ficticio
Situación ilustrativa
Ejemplo ficticio: una CDN reutiliza una respuesta de perfil en el mismo URI para dos cuentas de prueba.
Decisión y pruebas esperadas
El escenario detecta fugas, examina políticas y claves y luego se reproduce después de la corrección y la revocación de acceso.
Distinguir los mecanismos
| Mecanismo | Propósito | Verificación o limitación |
|---|---|---|
| sin caché | Permitir almacenamiento con validación requerida | No leerlo como sin almacenamiento |
| Privado no calificado | Excluir almacenamiento en caché compartido | No lo leas como garantía de confidencialidad |
| sin tienda | Impedir el almacenamiento HTTP relevante | Verificar cachés e historial de aplicaciones por separado |
Indicadores de gestión
| Indicador | Qué mide | Primera acción |
|---|---|---|
| Separación de cuentas | Ningún marcador de otra cuenta | Inspeccionar cuerpo, enlaces y metadatos |
| Edad y validación | Reutilización coherente con política | Caducidad de la prueba y origen no disponible |
| Retraso de invalidación | Tiempo hasta representación corregida | Nombre cada capa aún obsoleta |
Errores comunes
- No leerlo como sin almacenamiento
- No lo leas como garantía de confidencialidad
- Verificar cachés e historial de aplicaciones por separado
Preguntas frecuentes
¿Sin caché significa que no se retiene nada?
No. Requiere validación antes de su reutilización; no prohíbe el almacenamiento como lo hace el no almacenamiento.
¿Vary protege los derechos de acceso?
No. Participa en la selección de representación; la autorización permanece separada.
¿Se deben almacenar en caché todas las API?
No. Los beneficios dependen del costo, la frescura y el riesgo. Las respuestas confidenciales pueden justificar evitar cachés compartidos.
Referencias oficiales
Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.
Referencias consultadas el .






