Ir al contenido
Seguridad

Secretos, identidad y contexto de confianza

Un secreto a veces autentica un acceso; no debe recopilarse en una lección ni confundirse con una autorización completa.

Objetivos

  • Clasificar los datos sensibles.
  • Comprobar la identidad y el contexto sin exponer ningún secreto.
Duración
9 min
Nivel
Fundamental

Prerrequisitos

  • Autorización y denegación cuando la evidencia es insuficiente

Conceptos

Conceptos

  • Secreto

    Valor que debe seguir siendo confidencial, como una clave privada, una contraseña o una credencial de sesión de corta duración.

  • Identidad y autoridad

    Saber quién o qué actúa no basta para establecer qué puede hacer esa identidad.

  • Contexto de confianza

    El origen, dominio, versión, canal y alcance deben comprobarse mediante referencias independientes.

  • Destino y urgencia artificial

    El destino real debe comprobarse mediante una fuente independiente; una urgencia artificial no cambia ni la política ni la condición de detención.

Referencia visual

Antes de compartir o actuar

  1. Identificar el dato.
  2. Comprobar dominio, destino, versión y canal.
  3. Comparar identidad y alcance.
  4. Ignorar la presión de urgencia.
  5. Detenerse ante la ambigüedad.

Ejemplo sintético

Ejemplo sintético

Una página de formación pide una clave privada para continuar. La decisión correcta es no introducir nada y abandonar el flujo.

Un recurso educativo no necesita ningún secreto.

Alcance de la lección

Esta lección proporciona categorías y un reflejo de detención ante una solicitud sensible.

Lo que esta lección no demuestra

No confirma que un dominio, dispositivo, identidad o canal real sea seguro.

Pregunta de comprobación

¿Qué comprobación sigue siendo necesaria después de reconocer una identidad?

¿Qué comprobación sigue siendo necesaria después de reconocer una identidad?

Elija una respuesta para leer su comentario.

Actividad guiada local

Clasificar lo que no debe introducirse

Seleccione todos los datos que deben permanecer fuera de una actividad educativa.

No introduzca ningún dato personal o sensible; solo se usan estas opciones locales.

Lista de comprobación local

Canal independiente

Escriba un procedimiento ficticio de comprobación.

No pruebe ninguna cuenta, dominio o identificador real.

Fuentes y límites

Fuentes y límites

Referencia fuente
codex/learning-hub-v3-autonomous-controls
Versión fuente
learning-v3
  • Zero Trust ArchitectureNIST-SP800-207
    Editor
    National Institute of Standards and Technology (NIST)
    Versión o fecha
    Final, 2020-08
    Enlace verificado el
    2026-08-13
    Alcance utilizado
    Decisiones explícitas, contexto y protección centrada en los recursos.
    Límite
    Arquitectura general, no validación de una implementación.
  • Shifting the Balance of Cybersecurity Risk: Principles and Approaches for Secure by Design SoftwareCISA-SBD-2023
    Editor
    CISA and international partners
    Versión o fecha
    Updated 2023-10
    Enlace verificado el
    2026-08-13
    Alcance utilizado
    Valores seguros por defecto y responsabilidad del productor.
    Límite
    Guía de principios, no certificación.