Recursos · 111
Passkeys: preparar un cambio de dominio y RP ID
Distinguir cuenta, origen web y RP ID para evitar la reasignación silenciosa de credenciales.
Actualizado · 2 min
Lo que esta guía ayuda a lograr
- Relacionar dominios y cuentas
- Probar registro y rechazo
- Preparar transición y vuelta
Comprobación rápida
- Matriz de origen, RP ID, cuenta y recorrido.
- Resultados esperados y pruebas de rechazo.
- Plan de transición y ejercicio de recuperación.
Método paso a paso
- 1
Relacionar dominios y cuentas
Registra orígenes antiguos y nuevos, sus RP ID y las cuentas asociadas. El mismo nombre de cuenta no hace válida una passkey para otro RP ID. Comprueba las combinaciones permitidas por WebAuthn y los accesos disponibles durante la transición.
Matriz de origen, RP ID, cuenta y recorrido.
- 2
Probar registro y rechazo
En un entorno autorizado, verifica challenge, origen, RP ID y vínculo con la cuenta mediante una biblioteca adecuada. Prueba un origen inesperado y un challenge repetido. Si cambia el RP ID, prepara un nuevo registro autenticado; copiar una fila no migra la clave.
Resultados esperados y pruebas de rechazo.
- 3
Preparar transición y vuelta
Prueba un usuario con solo la credencial antigua, la recuperación y las sesiones abiertas. Fija el orden de apertura y retirada de accesos con una vuelta verificada. Registrarse en el nuevo dominio no prueba que todas las sesiones antiguas estén revocadas.
Plan de transición y ejercicio de recuperación.
Caso de aceptación reproducible
Ejemplo ficticio: estos datos no describen clientes ni resultados observados.
Ver datos del caso
{
"old_origin": "https://login.old.example",
"old_rp_id": "old.example",
"new_origin": "https://login.new.example",
"new_rp_id": "new.example",
"same_service_account": true,
"expected": "authenticated_new_registration"
}Decisión esperada
Ejemplo ficticio: la cuenta no cambia, pero old.example pasa a new.example con otro RP ID. No se puede reasignar silenciosamente la credencial antigua; el nuevo registro debe seguir el recorrido autenticado previsto.
Su cuaderno de aceptación
Registre observaciones según los criterios de esta guía. El registro no es una certificación.
El cuaderno no guarda automáticamente. Exporte antes de salir.
Los filtros no limitan exportaciones. Las acciones incluyen bloqueos y criterios sin examinar.
La importación reemplaza observaciones tras su confirmación.
Indicadores de gestión
| Indicador | Qué mide | Primera acción |
|---|---|---|
| Recorridos comprobados | Casos validados / definidos | Incluir pérdida, rechazo y vuelta |
| Accesos aún activos | Credenciales y sesiones del ámbito anterior | Verificar la retirada por separado |
Errores comunes
Preguntas frecuentes
¿Puede una edición en base de datos cambiar el RP ID de una passkey?
No. El RP ID forma parte del ámbito verificado de la credencial. Prepara un registro válido para el nuevo ámbito y una correspondencia de cuenta autenticada.
Referencias oficiales
Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.
Referencias consultadas el .






