Guías prácticas

Administrar cuentas, permisos y recuperación de acceso

La seguridad de la cuenta cubre la creación, las acciones permitidas, la recuperación y el cierre. Una pantalla de inicio de sesión exitosa no muestra que un antiguo colaborador ha perdido el acceso o que la recuperación se controla adecuadamente.

Ver el método

Acceso con el tiempo

Definir las acciones realmente requeridas

Enumere las acciones por función: lea una consulta, redacte una página, publique, exporte o administre. Responsabilidades separadas donde el contexto lo permita. Pida a cada participante que valide las tareas normales y las acciones que no deberían poder realizar.

Mantener un inventario de cuentas de equipo y de integración con un propietario y un propósito. Los secretos no pertenecen a este documento compartido. El inventario debe establecer quién puede actuar sin convertir una hoja de cálculo del proyecto en un almacén de contraseñas.

Revise el inicio de sesión y las acciones sensibles

OWASP cubre la autenticación y los controles asociados, incluidos los intentos, el transporte protegido, la recuperación y la reautenticación para operaciones confidenciales. Utilice una solución mantenida y evalúe la protección adicional según el riesgo.

Prepare pruebas de aceptación utilizando una cuenta autorizada, un rol restringido y una sesión vencida. Pruebe una operación sensible a través de su dirección directa y su menú. Ocultar un botón por sí solo no exige los permisos del lado del servidor.

Ensayar la recuperación usando datos de prueba

En un entorno de prueba, simule la pérdida de un método de inicio de sesión, un enlace caducado y un intento repetido. Verifique los mensajes, el destinatario y el final del procedimiento. El soporte necesita un método escrito para casos excepcionales.

Decida cómo se revocan las sesiones anteriores y cómo se revisa otro acceso después de la recuperación. No le pidas a alguien que envíe un secreto a través de un formulario ordinario como prueba de propiedad. Revise el procedimiento con el propietario de seguridad de la solución.

Plan de incorporación, salidas y entrega

Asignar a los propietarios para crear, revisar y cerrar el acceso. Una salida puede afectar el sitio, el alojamiento, el dominio, los servicios conectados y los dispositivos autorizados. El acceso de emergencia necesita control, concienciación entre el personal autorizado y una prueba que no lo expone públicamente.

Mantenga un registro de los permisos otorgados y eliminados y la fecha de revisión. Repita las tareas representativas después de un cambio de rol o software. Este método ayuda a encontrar omisiones, pero no reemplaza una evaluación de seguridad adecuada al servicio.

Documentación principal: OWASP — Hoja de trucos de autenticación.

Contenido actualizado el 1 de octubre de 2026

Matriz de validación funcional para adaptarse al proyecto

Estos controles propuestos utilizan casos ficticios. Decida qué comportamiento se espera con el equipo, anote el resultado y asigne discrepancias no resueltas antes de la publicación.

Casos de prueba, resultados esperados y evidencia útil
CasoResultado esperadoPrueba para mantener
cuenta restringidaLa operación protegida permanece rechazada incluso a través de su dirección directa.Rol de cuenta, solicitud de intento y rechazo observado en el entorno de prueba.
Recuperación caducadaUn enlace antiguo no puede restaurar el acceso y sigue siendo posible una nueva solicitud.pasos y mensaje mostrado, sin conservar un token de recuperación real.
Hojas de colaboradorEl acceso afectado y las sesiones se revocan bajo el procedimiento acordado.Herramientas verificadas y resultados usando cuentas sintéticas con permisos conocidos.
Administrador no disponibleLa persona designada puede entender la ruta de recuperación planificada.Ejercicio de recuperación documentado en el entorno de prueba, incluidas brechas no resueltas.

Preguntas frecuentes

¿Es suficiente la autenticación multifactor?

Puede fortalecer el inicio de sesión, pero los permisos, sesiones, recuperación, integraciones y salidas aún necesitan revisión. También pruebe lo que una cuenta restringida realmente puede leer o cambiar.

¿Qué debe recibir el próximo administrador?

Una lista de servicios, propietarios, roles, procedimientos de recuperación y pruebas completadas. Transfiera secretos utilizando el mecanismo seguro de la organización, por separado de la documentación editorial o del proyecto.