Resumen
- El nuevo borrador de Transactional Access Tokens propone un JWT para una sola audiencia, una vida recomendada de hasta 300 segundos y una decisión fresca del authorization server para cada solicitud.
- El token no demuestra uso único ni ejecución, y su corta vida no limita la del refresh token, client credential, consentimiento o autoridad que permiten obtener el siguiente.
Publicado el 29 de septiembre de 2026, draft-tulshi-oauth-transactional-access-tokens-00 es un Internet-Draft individual con intención Standards Track. No es un documento adoptado por OAuth, consenso IETF ni RFC. Tampoco hay evidencia revisada de implementación o interoperabilidad. Su novedad debe evaluarse como propuesta de control, no como resultado operativo.
El Txn-AT modifica el perfil JWT de RFC 9068. Usa typ: txnat+jwt para que un consumidor común falle en cerrado en vez de ignorar la semántica transaccional. aud contiene exactamente un resource server. txn identifica la transacción para esa audiencia; tctx y rctx llevan contexto evaluado y afirmado por el authorization server.
El flujo empieza mucho antes de ese JWT. El cliente presenta token exchange, refresh token o client credential. El servidor debe reevaluar política en cada petición y puede devolver transaction_denied aunque la credencial sea válida. Al abrir una transacción crea además un handle opaco, ligado al cliente, al sujeto y, cuando procede, a la clave que restringe al emisor.
El handle permite pedir otro Txn-AT para otra audiencia dentro de la misma transacción. Así, el control real se distribuye entre la credencial duradera, la política actual, el handle, cada token por recurso, el Transaction Token interno y el efecto de la aplicación. Ninguno reemplaza a los demás.
La frase decisiva del borrador dice que consentimiento y autoridad del cliente son duraderos mientras los tokens son por transacción. Una interacción authorization code puede producir una vez un refresh token. Después, el agente pide nuevas autorizaciones sin volver a mostrar la decisión al usuario. Un atacante que robe esa raíz no recibe permiso automático, pero conserva capacidad de someter solicitudes repetidas a la política.
Por eso “decisión fresca” requiere evidencia. Debe registrar versión de política, entradas, frescura, recurso, sujeto, cliente, attestation y motivo. El servidor no puede copiar valores del cliente dentro de tctx o rctx sin evaluarlos. Aun así, una firma perfecta puede proteger una conclusión obsoleta o equivocada. Integridad no es corrección.
Los identificadores por audiencia reducen una unión específica. Dos recursos no ven el mismo txn aunque participen en la misma transacción. El servidor puede mantener una tabla o derivar el valor con HMAC sobre un identificador interno y la audiencia. Pero client_id, tiempo, sujeto y contexto aún pueden correlacionar. El authorization server observa el conjunto completo.
La derivación también convierte K_txn en activo de privacidad y auditoría. Rotarlo exige conservar claves retiradas o saber qué versión usó cada transacción. Una fuga conjunta de la clave y el estado interno permite reconstruir la relación entre recursos. La arquitectura reduce la visibilidad lateral y concentra visibilidad central.
El replay sigue abierto. Un Txn-AT bearer puede reutilizarse durante su vigencia. El borrador recomienda DPoP o mutual TLS y deja que el resource server guarde jti si necesita un solo uso. No obliga a hacerlo. Cinco minutos bastan para repetir una operación no idempotente.
Tampoco txn es el identificador de efecto del negocio. No decide si dos solicitudes equivalen a un pago, un borrado o dos cambios. No aporta atomicidad cuando RS1 confirma y RS2 falla. La aplicación necesita su propia clave de idempotencia, recibo de commit, registro de efecto y compensación.
La separación de tipos debe probarse en rutas negativas. Un endpoint que exige Txn-AT debe rechazar at+jwt. Un workload interno debe rechazar el Txn-AT externo donde corresponde txntoken+jwt. Una audiencia múltiple, un handle caducado, otro cliente o un sujeto diferente deben fallar. La metadata de registro no demuestra que el enforcement esté desplegado.
El principio de capa mínima ayuda a leer la propuesta. Tipo, audiencia, procedencia y contexto evaluado pueden viajar. La política concreta no se convierte en verdad universal, y la aceptación del token no declara que la realidad posterior haya cambiado. La autoridad útil sigue siendo local y reemplazable; la ejecución permanece observable por separado.
Fuentes
- https://datatracker.ietf.org/doc/draft-ietf-oauth-transaction-tokens/
- https://datatracker.ietf.org/doc/draft-tulshi-oauth-transactional-access-tokens/
- https://datatracker.ietf.org/doc/draft-tulshi-oauth-transactional-access-tokens/history/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://openid.net/specs/openid-connect-core-1_0.html
- https://www.ietf.org/archive/id/draft-ietf-oauth-transaction-tokens-11.txt
- https://www.ietf.org/archive/id/draft-tulshi-oauth-transactional-access-tokens-00.txt
- https://www.rfc-editor.org/rfc/rfc6749.txt
- https://www.rfc-editor.org/rfc/rfc7519.txt
- https://www.rfc-editor.org/rfc/rfc7591.txt
- https://www.rfc-editor.org/rfc/rfc8417.txt
- https://www.rfc-editor.org/rfc/rfc8693.txt
- https://www.rfc-editor.org/rfc/rfc8705.txt
- https://www.rfc-editor.org/rfc/rfc8707.txt
- https://www.rfc-editor.org/rfc/rfc9068.txt
- https://www.rfc-editor.org/rfc/rfc9396.txt
- https://www.rfc-editor.org/rfc/rfc9449.txt
- https://www.rfc-editor.org/rfc/rfc9700.txt
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance

