Recursos · 111

Passkeys: preparar un cambio de dominio y RP ID

Distinguir cuenta, origen web y RP ID para evitar la reasignación silenciosa de credenciales.

Actualizado · 2 min

Lo que esta guía ayuda a lograr

  • Relacionar dominios y cuentas
  • Probar registro y rechazo
  • Preparar transición y vuelta

Comprobación rápida

  • Matriz de origen, RP ID, cuenta y recorrido.
  • Resultados esperados y pruebas de rechazo.
  • Plan de transición y ejercicio de recuperación.

Método paso a paso

  1. 1

    Relacionar dominios y cuentas

    Registra orígenes antiguos y nuevos, sus RP ID y las cuentas asociadas. El mismo nombre de cuenta no hace válida una passkey para otro RP ID. Comprueba las combinaciones permitidas por WebAuthn y los accesos disponibles durante la transición.

    Matriz de origen, RP ID, cuenta y recorrido.

  2. 2

    Probar registro y rechazo

    En un entorno autorizado, verifica challenge, origen, RP ID y vínculo con la cuenta mediante una biblioteca adecuada. Prueba un origen inesperado y un challenge repetido. Si cambia el RP ID, prepara un nuevo registro autenticado; copiar una fila no migra la clave.

    Resultados esperados y pruebas de rechazo.

  3. 3

    Preparar transición y vuelta

    Prueba un usuario con solo la credencial antigua, la recuperación y las sesiones abiertas. Fija el orden de apertura y retirada de accesos con una vuelta verificada. Registrarse en el nuevo dominio no prueba que todas las sesiones antiguas estén revocadas.

    Plan de transición y ejercicio de recuperación.

Caso de aceptación reproducible

Ejemplo ficticio: estos datos no describen clientes ni resultados observados.

Ver datos del caso
{
    "old_origin": "https://login.old.example",
    "old_rp_id": "old.example",
    "new_origin": "https://login.new.example",
    "new_rp_id": "new.example",
    "same_service_account": true,
    "expected": "authenticated_new_registration"
}

Decisión esperada

Ejemplo ficticio: la cuenta no cambia, pero old.example pasa a new.example con otro RP ID. No se puede reasignar silenciosamente la credencial antigua; el nuevo registro debe seguir el recorrido autenticado previsto.

W3C — Web Authentication Level 2

Su cuaderno de aceptación

Registre observaciones según los criterios de esta guía. El registro no es una certificación.

El cuaderno no guarda automáticamente. Exporte antes de salir.

Indicadores de gestión

IndicadorQué midePrimera acción
Recorridos comprobadosCasos validados / definidosIncluir pérdida, rechazo y vuelta
Accesos aún activosCredenciales y sesiones del ámbito anteriorVerificar la retirada por separado

Errores comunes

    Preguntas frecuentes

    ¿Puede una edición en base de datos cambiar el RP ID de una passkey?

    No. El RP ID forma parte del ámbito verificado de la credencial. Prepara un registro válido para el nuevo ámbito y una correspondencia de cuenta autenticada.

    Referencias oficiales

    Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.

    Referencias consultadas el .