Autenticación Básica

Al usar esta autenticación, al cliente se le piden nombre y clave de un usuario válido accesibles por el Windows Server donde se ejecuta el servidor para acceder al recurso, que se mandan sin encriptar por la red desde el cliente al servidor. De hecho, la información introducida se codifica en base64, pero no es un método de encriptación (se decodifica muy fácilmente). Es más, esta codificación no se hace por seguridad, sino para aceptar en la información transmitida caracteres que no entran dentro del estándar ASCII sin romper el protocolo HTTP.

Por tanto, si usamos este tipo de autenticación tenemos que emplear métodos adicionales para hacerla segura. Esto consiste en encriptar el tráfico por otros medios (IPSec, SSL), para que nadie no autorizado pueda acceder al contenido de nuestras transmisiones. OJO:Tal y como se ha dicho anteriormente, tras la primera autenticación Basic válida, cuando se vuelva a requerir autorización para un recurso el servidor se enviará un usuario y su clave de nuevo al ser necesarios para proceder a la autorización, volviéndose a mandar dicha información sin encriptar. Esto ocurre porque HTTP es un protocolo sin estado y no hay soporte para guardar información entre peticiones, es decir, entre la petición en la que se introdujo usuario y clave por primera vez y las siguientes peticiones que requieran esta información. Este proceso se hace de la siguiente forma:

  • Ante una petición de autenticación del servidor, los browsers están preparados para volver a enviar las credenciales que poseen de una petición anterior (son los browsers pues quienes suplen la carencia de estado de HTTP). Nótese que las credenciales sólo se mandan en caso de que el servidor pida autentificación (el recurso este protegido) y no en caso contrario (es decir, las credenciales no se mandan siempre).
  • Si éstas siguen siendo válidas para el nuevo recurso pedido, no hará falta que el usuario las introduzca de nuevo y el recurso se servirá.

Por tanto, deberemos encriptar la información en aquellas partes del sitio donde se requiera autenticación básica si queremos seguridad para las credenciales que estamos enviando. En caso contrario, estaremos incurriendo en un potencial problema serio de seguridad. A pesar de esta grave desventaja, la autenticación básica tiene dos ventajas: es parte de HTTP 1.0 (por lo que está soportada por todos los browsers actuales), es sencilla y puede pasara través de firewalls y proxys.

La siguiente actividad práctica describe cómo manejar este tipo de autenticación.

Última modificación: domingo, 1 de agosto de 2010, 14:55