Resumen

  • draft-ietf-httpbis-layered-cookies-02 reconoce que las cookies no aíslan por puerto, aunque el origen web normalmente incluya esquema, host y puerto. Una frontera de proceso o URL no es automáticamente una frontera de estado.
  • Una Cookie recibida sobre TLS demuestra el material enviado por el agente bajo sus reglas. No demuestra quién lo creó, que la sesión siga válida, que la persona quiso la acción ni que el servidor la autorizó.

El servicio público escuchaba en un puerto y la consola administrativa en otro. El inventario los mostraba como orígenes distintos y la revisión asumió que la sesión no podía cruzar. El navegador envió la misma cookie a ambos.

No había violado el mecanismo. La seguridad había proyectado la frontera de origen sobre un sistema histórico de estado que usa coordenadas diferentes.

La revisión 02 de Cookies: HTTP State Management Mechanism fue publicada el 21 de mayo de 2026 como Internet-Draft activo del grupo HTTP de IETF y vence el 22 de noviembre de 2026. Está destinada a Standards Track y, si se aprueba, declara que reemplazaría RFC 6265 y 6265bis. Sigue siendo trabajo en curso, no RFC ni prueba de implementación.

Un puerto separa destinos, no el almacén de cookies

El origen web se construye con esquema, host y puerto. Muchas políticas del navegador respetan esa tupla. Cookie y Set-Cookie no usan el puerto como dimensión de aislamiento.

Eso significa que dos servicios del mismo host pueden recibir estado común aunque tengan propietarios, versiones y riesgos distintos. Un proceso menos confiable puede participar en una superficie de credenciales que el diagrama asignaba al proceso privilegiado.

El inventario debe registrar tanto la tupla de origen como la tupla de cookie. Cuando difieren, la discrepancia no es un detalle: es una ruta de autoridad. El control fuerte es separar host o validar criptográficamente el contexto y la audiencia del estado.

Escuchar en otro puerto puede ayudar a despliegue y red. No debe ser la única defensa de sesión.

Domain permite que un hermano influya en otro

Una cookie sin Domain queda limitada al host. Una con Domain se devuelve al dominio y subdominios admitidos. Las reglas de sufijo público impiden apropiarse de ámbitos ajenos, pero no separan a hermanos dentro del mismo dominio registrable.

El borrador explica que foo.site.example puede establecer una cookie para site.example y hacer que llegue a bar.site.example. Bar podría no distinguirla de una cookie propia.

La entrega a ambos hosts demuestra ámbito, no confianza compartida. DNS nombra la estructura; no certifica que todos los operadores, aplicaciones y ciclos de actualización formen un principal único.

Host-only y __Host- estrechan la superficie. Incluso entonces, la aplicación debe verificar el identificador, estado de sesión, principal y autorización.

Path tampoco es aislamiento de integridad

Path decide en qué rutas se incluye un valor. Una respuesta de una ruta puede establecer una cookie para otra, por lo que el atributo no impide escritura cruzada.

Separar /admin y /public sobre el mismo host con Path distintos ayuda a reducir envíos, pero no permite ejecutar servicios mutuamente desconfiados con una sesión sensible compartida. El borrador lo advierte expresamente.

La eliminación usa la misma lógica. Para retirar la cookie correcta, Domain y Path de la respuesta deben coincidir con el estado almacenado. El mismo nombre con otra ruta puede sobrevivir a un logout aparente.

Por eso los registros deben identificar la tupla completa. name=SID no es identidad suficiente para auditar creación, envío ni eliminación.

Secure no firma la procedencia

Secure condiciona el envío a un canal seguro, normalmente HTTP sobre TLS. TLS protege el transporte y autentica el par bajo su modelo. No firma la historia del valor antes de que el navegador lo seleccione.

Una cookie puede haber sido establecida por otro host elegible, coexistir con otra del mismo nombre o señalar una sesión ya revocada. El canal correcto no resuelve esas preguntas.

La cadena de prueba es más larga: aceptación y almacenamiento por el agente, selección posterior, conexión TLS, validación de procedencia por la aplicación, estado de sesión, autenticación, autorización y commit. Saltar del cuarto al octavo convierte transporte en mandato.

El atributo es necesario en muchos diseños, pero su autoridad termina donde termina su semántica.

HttpOnly y SameSite no son identidad

HttpOnly limita lectura desde APIs no HTTP como JavaScript. No evita que el servidor vea el valor ni prueba qué componente lo emitió.

SameSite modifica el envío en contextos entre sitios. Puede reducir ataques de petición cruzada, pero no demuestra consentimiento ni cubre toda vía de diputado confuso.

Los prefijos imponen condiciones adicionales de establecimiento. Juntos, estos controles reducen riesgo. Ninguno convierte la presencia de Cookie en “usuario autenticado y acción aprobada”.

La interfaz de seguridad debe mostrar controles y recibos, no un único sello. El servidor sigue siendo responsable de validar la sesión y el permiso concreto.

La autoridad ambiental puede ser dirigida por otro

El navegador adjunta cookies automáticamente. Una parte remota puede designar la URL mediante un formulario o redirección sin conocer el secreto. El agente aporta el estado y el servidor puede actuar como si el usuario hubiera elegido la operación.

Esta separación entre designación y autorización es la base del riesgo CSRF. El hecho de que la cookie sea correcta no demuestra que la petición exprese intención.

Una acción sensible necesita prueba adicional: token vinculado, frescura, origen esperado, confirmación o mecanismo equivalente. Después requiere una decisión de autorización y un recibo de commit.

El puerto diferente no arregla esta estructura si el estado ambiental sigue cruzando.

El vencimiento máximo no garantiza conservación

Expires y Max-Age fijan un límite superior. El agente puede expulsar antes por cuota, memoria, privacidad o decisión del usuario. La ausencia no prueba revocación del servidor.

La presencia tampoco prueba validez. El registro del servidor puede haber rotado o invalidado la sesión. Cliente y servidor poseen ciclos de vida distintos.

Una operación profesional conserva ambos: eventos de creación/selección/expulsión en el lado cliente cuando son observables, y emisión/rotación/revocación/uso en el servidor. Nunca registra el secreto en claro.

Así, “la cookie llegó” deja de ser diagnóstico completo y vuelve a ser una observación útil.

Fuentes y límites

El paquete congela la revisión 02, Datatracker, HTTP WG, RFC 6265, 6265bis, HTTP, TLS 1.3, definiciones WHATWG de origen y URL, IANA y Public Suffix List.

Las fuentes establecen semántica, no conducta universal de navegadores, despliegue, incidente o exploit real. La escena de los puertos es un caso construido.

Fuentes