Guía defensiva
¿Cómo revisar cookies y sesiones en una aplicación web?
Una cookie es un dato que el servidor puede pedir al navegador que almacene y devuelva bajo ciertas condiciones. Una sesión es el estado que la aplicación decide reconocer; no son sinónimos ni una garantía de acceso.
Ubica cada parte
La cabecera Set-Cookie aparece en una respuesta y propone una cookie al navegador. Más tarde, el navegador puede enviarla en Cookie cuando las reglas de dominio, ruta y atributos lo permiten. Mira ambos sentidos para no asumir que una cookie vista en una respuesta llegó a usarse.
Una sesión suele asociar un identificador recibido con un estado conservado por el servidor. El identificador no cuenta qué permisos tiene una persona; el servidor debe comprobarlo en cada operación relevante. Esta distinción ayuda a revisar un incidente sin describir un token como si fuese la cuenta.
Revisa atributos con una pregunta concreta
Los atributos de una cookie limitan aspectos distintos de su transporte y uso. Revisa la cabecera completa junto con el origen, el recorrido de acceso autorizado y la política de sesión; ver una etiqueta aislada no demuestra que la configuración corresponda al caso de uso.
Ejemplo: una aplicación de prueba en https://app.example.com responde al acceso con una cookie de sesión. La revisión anota la cabecera y prueba el recorrido autorizado previsto antes de aprobarla. Si falta uno, abre una revisión de configuración; no cambies la cookie desde el navegador.
No confundas persistencia con confianza
Una cookie puede expirar al cerrar el navegador o conservarse hasta una fecha, según sus atributos. Eso describe almacenamiento local, no la vigencia de la autorización. El servidor puede revocar una sesión antes, pedir una comprobación adicional o rechazarla por otros motivos legítimos.
Cuando una persona informa que “sigue conectada”, observa el estado de una solicitud real y la respuesta del servidor. Una interfaz que muestra un nombre no prueba que la próxima acción será aceptada. Evita registrar valores completos de cookie: son datos de acceso y no hacen falta para explicar el flujo.
Documenta límites y siguiente paso
Una nota segura incluye nombre de la cookie, atributos observados, origen de laboratorio y comportamiento visible; omite el valor. Si se necesita investigar una expiración, compara la hora de la respuesta, la política declarada y el registro autorizado de sesión.
La mejora defensiva empieza por el comportamiento que se quiere comprobar: por ejemplo, que cerrar sesión invalide el acceso posterior. Esa comprobación se hace con cuentas y entornos autorizados. No se deduce sólo porque el navegador haya borrado una cookie.